Бесплатная консультация

Аудит обработки персональных данных в компании: пошаговое руководство без паники

Аудит обработки персональных данных в компании: пошаговое руководство без паники

Аудит обработки персональных данных в компании—Запросы от регуляторов, требования GDPR, локальные законы о данных, вопросы от банков и партнёров — всё это заставляет бизнес резко «вспоминать» про персональные данные. Но аудит не обязан превращаться в кризис. При правильном подходе это управляемый проект с понятными этапами и результатом в виде снижения рисков.

Jurisprudential Consulting Group проводит аудит обработки персональных данных в компаниях ЕС, UK, Швейцарии и ОАЭ: от экспресс-проверки до построения полноценной системы комплаенса под GDPR и местные законы о данных.

1. Пошаговый аудит без остановки бизнеса
2. Проверка процессов, документов и IT-ландшафта
3. План исправлений с приоритизацией по рискам

Стоимость консультации от 250 евро

Аудит обработки персональных данных в компании — это не просто формальная галочка ради регулятора. Это способ понять, какие данные вы собираете, где они хранятся, кто к ним имеет доступ и где именно бизнес несёт юридические и финансовые риски.

Грамотный аудит можно провести по понятному алгоритму. Ниже — модель, с которой можно работать внутри компании вместе с юристами и IT, а не только «для галочки».

Аудит обработки персональных данных в компании

Шаг 1. Определить рамки: какие законы на вас распространяются

Сначала нужно честно ответить на вопрос: под какие режимы вы попадаете.

Обычно это комбинация:

  1. GDPR (если у вас есть пользователи или сотрудники в ЕС);
  2. UK GDPR (если работаете с клиентами/офисом в Великобритании);
  3. законы о данных в Швейцарии и ОАЭ (например, местные PDPL, свободные зоны);
  4. отраслевые требования (финансы, health, edtech и др.).

На этом этапе фиксируются:

  1. где находятся пользователи;
  2. в каких странах зарегистрированы юрлица;
  3. из каких стран приходят запросы/трафик;
  4. есть ли передача данных за пределы ЕС/ЕЭЗ.

Результат — краткая карта применимого законодательства и понимание, зачем вообще нужен аудит.

Шаг 2. Сделать карту данных: что вы собираете и зачем

Дальше нужно ответить на три вопроса:

  1. Какие категории данных вы обрабатываете?
    Имя, e-mail, телефон, платежи, логи, поведение на сайте, данные сотрудников, кандидатов, B2B-контактов.
  2. Для каких целей это делается?
    Продажи, маркетинг, HR, поддержка, аналитика, риск-менеджмент, безопасность.
  3. Через какие каналы данные попадают в компанию?
    Сайт и формы, приложения, CRM, кол-центр, платёжные системы, интеграции с партнёрами.

На практике это оформляется как data map / реестр операций по обработке: таблица, где для каждой операции указаны:

  1. цель;
  2. категории данных;
  3. категории субъектов (клиенты, сотрудники, подрядчики и т.д.);
  4. системы и сервисы, где данные хранятся;
  5. срок хранения.

Без такой карты аудит превращается в хаос: непонятно, что проверять и где искать проблемы.

Шаг 3. Инвентаризация систем и подрядчиков

Следующий слой — не «какие данные», а где и у кого они лежат.

Внутри:

  1. CRM, ERP, HR-системы, helpdesk;
  2. почтовые серверы и мессенджеры;
  3. внутренние файлообменники и общие папки.

Снаружи:

  1. облачные провайдеры;
  2. email-маркетинг и аналитика;
  3. платёжные провайдеры;
  4. интеграции через API;
  5. аутсорс-разработчики и support-команды.

По каждому внешнему подрядчику важно понять:

  1. есть ли договор обработки данных (DPA);
  2. выполняются ли требования к передаче данных за пределы ЕС;
  3. кто контролёр, а кто процессор;
  4. есть ли субподрядчики (sub-processors) и как они задокументированы.

Это база для последующей проверки контрактов и трансграничных передач.

Шаг 4. Проверка правовых оснований обработки

Любая обработка персональных данных должна опираться на конкретное правовое основание.

Предлагаем решение на уровне международных стандартов
AEA ICA

Классические варианты:

  1. исполнение договора;
  2. соблюдение юридической обязанности;
  3. законный интерес (legitimate interest);
  4. согласие субъекта данных;
  5. защита жизненно важных интересов;
  6. выполнение задач в общественных интересах (редко для коммерческих структур).

Типичные проблемные зоны:

  1. везде «на всякий случай» написано «согласие», хотя фактически идёт исполнение договора;
  2. отсутствует фиксация законного интереса (balancing test);
  3. маркетинговые рассылки оформлены как сервисная коммуникация без ясного выбора для пользователя;
  4. HR-процессы подчиняются одновременно трудовому праву и защите данных, но документально это никак не отражено.

Задача аудита на этом этапе — для каждой операции понять, есть ли:

  1. понятное основание;
  2. документальное подтверждение;
  3. избыточная обработка (данные собираются «про запас»).

Шаг 5. Документы и внешняя «витрина»

После данных и оснований нужно посмотреть, что вы заявляете вовне и внутри:

  1. политика конфиденциальности на сайте;
  2. cookie-баннер и настройка согласий;
  3. privacy notice для сотрудников и кандидатов;
  4. внутренние политики по работе с данными;
  5. инструкции для персонала (кто что может и не может делать с данными);
  6. соглашения с подрядчиками (DPA, SCC и т.п.).

Здесь важно проверить:

  1. совпадает ли написанное с тем, как всё устроено на самом деле;
  2. есть ли расхождения между текстами для разных юрлиц и сайтов;
  3. описаны ли права субъектов данных и способы связи;
  4. указаны ли трансграничные передачи и правовые механизмы (например, стандартные договорные положения).

Шаг 6. Права субъектов данных и реагирование на запросы

Регуляторы и суды Европы смотрят не только на документы, но и на то, как компания реагирует на реальные запросы:

  1. запрос на доступ к данным;
  2. запрос на исправление, ограничение обработки, удаление;
  3. переносимость данных;
  4. возражение против обработки (особенно для маркетинга).

В рамках аудита нужно:

  1. проверить, есть ли процедура обработки таких запросов;
  2. понять, кто на них отвечает и в каким срок;
  3. посмотреть реальные кейсы: как отвечали, что писали, какие данные выдавали;
  4. оценить, не раскрывается ли лишняя информация и не игнорируются ли запросы.

Шаг 7. Инциденты и безопасность

Защита данных — это не только юриспруденция, но и технический уровень:

  1. контроль доступа (кто имеет доступ к каким системам);
  2. журналы действий (логирование);
  3. бэкапы и восстановление;
  4. шифрование и управление паролями;
  5. работа с личными устройствами (BYOD).

Важный вопрос аудита: что будет, если утечка уже произошла:

  1. есть ли процедура реагирования;
  2. понимает ли команда, когда нужно уведомлять регулятора и пользователей;
  3. кто принимает решение и собирает факты.

Если ничего этого нет — это фиксируется как зона риска с высокой приоритизацией.

Шаг 8. DPIA и high-risk операции

Некоторые виды обработки считаются высокорисковыми:

  1. массовый мониторинг поведения;
  2. профилирование с юридическими последствиями;
  3. обработка специальных категорий данных;
  4. новые технологии с непрозрачными механизмами.

Для них требуется оценка воздействия на защиту данных (DPIA).

В рамках аудита нужно:

  1. определить, есть ли такие операции;
  2. проверить, проводилась ли DPIA;
  3. оценить её качество и актуальность;
  4. при отсутствии — включить DPIA в план мероприятий.

Шаг 9. Отчёт и план действий: без «перфекционизма любой ценой»

Главная ошибка при аудите — пытаться «прибраться идеально везде». Реалистичный подход:

  1. Составить реестр несоответствий — по блокам: данные, документы, процессы, безопасность.
  2. Оценить уровень риска: высокий, средний, низкий.
  3. Согласовать очерёдность действий: сначала закрыть то, что создаёт максимальные штрафные и репутационные риски (например, отсутствие правового основания или DPA), потом уже приводить к идеалу cookie-баннеры.

В итоге компания получает:

  1. понятную картину, где именно риски;
  2. дорожную карту доработок на 3–12 месяцев;
  3. базовую уверенность, что в случае проверки есть чем обосновать свои действия.

Как помогает Jurisprudential Consulting Group

Мы сопровождаем аудит обработки персональных данных в формате, удобном бизнесу:

  1. экспресс-аудит сайта и ключевых процессов (маркетинг, продажи, HR);
  2. полный аудит под GDPR/UK GDPR/местные законы (включая ЕС, UK, Швейцарию, ОАЭ);
  3. подготовка документов: политики, notice, DPA, регламенты;
  4. обучение команды: как работать с данными и запросами пользователей;
  5. настройка DPIA и процессов реагирования на инциденты;
  6. сопровождение общения с регуляторами и банками.

Итог

Аудит обработки персональных данных в компании — это управляемый, структурированный процесс, а не «паника перед проверкой». При наличии карты данных, инвентаризации систем, понятных правовых оснований и работоспособных процедур по правам субъектов и безопасности вы снижаете риск штрафов, блокировок и конфликтов с партнёрами.
Мы поможем провести аудит без остановки бизнеса, сформировать план действий и выстроить систему защиты персональных данных, которая выдержит проверку регуляторов и банков.

Получите первичную консультацию бесплатно!

Бесплатная консультация

Контакты

Мы всегда рады помочь и ответить на ваши вопросы

Заполните форму и мы свяжемся с Вами для обсуждения деталей

Бесплатная консультация