Аудит обработки персональных данных в компании: пошаговое руководство без паники
Аудит обработки персональных данных в компании: пошаговое руководство без паники
Аудит обработки персональных данных в компании—Запросы от регуляторов, требования GDPR, локальные законы о данных, вопросы от банков и партнёров — всё это заставляет бизнес резко «вспоминать» про персональные данные. Но аудит не обязан превращаться в кризис. При правильном подходе это управляемый проект с понятными этапами и результатом в виде снижения рисков.
Jurisprudential Consulting Group проводит аудит обработки персональных данных в компаниях ЕС, UK, Швейцарии и ОАЭ: от экспресс-проверки до построения полноценной системы комплаенса под GDPR и местные законы о данных.
1. Пошаговый аудит без остановки бизнеса
2. Проверка процессов, документов и IT-ландшафта
3. План исправлений с приоритизацией по рискам
Стоимость консультации от 250 евро
Аудит обработки персональных данных в компании — это не просто формальная галочка ради регулятора. Это способ понять, какие данные вы собираете, где они хранятся, кто к ним имеет доступ и где именно бизнес несёт юридические и финансовые риски.
Грамотный аудит можно провести по понятному алгоритму. Ниже — модель, с которой можно работать внутри компании вместе с юристами и IT, а не только «для галочки».

Шаг 1. Определить рамки: какие законы на вас распространяются
Сначала нужно честно ответить на вопрос: под какие режимы вы попадаете.
Обычно это комбинация:
- GDPR (если у вас есть пользователи или сотрудники в ЕС);
- UK GDPR (если работаете с клиентами/офисом в Великобритании);
- законы о данных в Швейцарии и ОАЭ (например, местные PDPL, свободные зоны);
- отраслевые требования (финансы, health, edtech и др.).
На этом этапе фиксируются:
- где находятся пользователи;
- в каких странах зарегистрированы юрлица;
- из каких стран приходят запросы/трафик;
- есть ли передача данных за пределы ЕС/ЕЭЗ.
Результат — краткая карта применимого законодательства и понимание, зачем вообще нужен аудит.
Шаг 2. Сделать карту данных: что вы собираете и зачем
Дальше нужно ответить на три вопроса:
- Какие категории данных вы обрабатываете?
Имя, e-mail, телефон, платежи, логи, поведение на сайте, данные сотрудников, кандидатов, B2B-контактов. - Для каких целей это делается?
Продажи, маркетинг, HR, поддержка, аналитика, риск-менеджмент, безопасность. - Через какие каналы данные попадают в компанию?
Сайт и формы, приложения, CRM, кол-центр, платёжные системы, интеграции с партнёрами.
На практике это оформляется как data map / реестр операций по обработке: таблица, где для каждой операции указаны:
- цель;
- категории данных;
- категории субъектов (клиенты, сотрудники, подрядчики и т.д.);
- системы и сервисы, где данные хранятся;
- срок хранения.
Без такой карты аудит превращается в хаос: непонятно, что проверять и где искать проблемы.
Шаг 3. Инвентаризация систем и подрядчиков
Следующий слой — не «какие данные», а где и у кого они лежат.
Внутри:
- CRM, ERP, HR-системы, helpdesk;
- почтовые серверы и мессенджеры;
- внутренние файлообменники и общие папки.
Снаружи:
- облачные провайдеры;
- email-маркетинг и аналитика;
- платёжные провайдеры;
- интеграции через API;
- аутсорс-разработчики и support-команды.
По каждому внешнему подрядчику важно понять:
- есть ли договор обработки данных (DPA);
- выполняются ли требования к передаче данных за пределы ЕС;
- кто контролёр, а кто процессор;
- есть ли субподрядчики (sub-processors) и как они задокументированы.
Это база для последующей проверки контрактов и трансграничных передач.
Шаг 4. Проверка правовых оснований обработки
Любая обработка персональных данных должна опираться на конкретное правовое основание.
Классические варианты:
- исполнение договора;
- соблюдение юридической обязанности;
- законный интерес (legitimate interest);
- согласие субъекта данных;
- защита жизненно важных интересов;
- выполнение задач в общественных интересах (редко для коммерческих структур).
Типичные проблемные зоны:
- везде «на всякий случай» написано «согласие», хотя фактически идёт исполнение договора;
- отсутствует фиксация законного интереса (balancing test);
- маркетинговые рассылки оформлены как сервисная коммуникация без ясного выбора для пользователя;
- HR-процессы подчиняются одновременно трудовому праву и защите данных, но документально это никак не отражено.
Задача аудита на этом этапе — для каждой операции понять, есть ли:
- понятное основание;
- документальное подтверждение;
- избыточная обработка (данные собираются «про запас»).
Шаг 5. Документы и внешняя «витрина»
После данных и оснований нужно посмотреть, что вы заявляете вовне и внутри:
- политика конфиденциальности на сайте;
- cookie-баннер и настройка согласий;
- privacy notice для сотрудников и кандидатов;
- внутренние политики по работе с данными;
- инструкции для персонала (кто что может и не может делать с данными);
- соглашения с подрядчиками (DPA, SCC и т.п.).
Здесь важно проверить:
- совпадает ли написанное с тем, как всё устроено на самом деле;
- есть ли расхождения между текстами для разных юрлиц и сайтов;
- описаны ли права субъектов данных и способы связи;
- указаны ли трансграничные передачи и правовые механизмы (например, стандартные договорные положения).
Шаг 6. Права субъектов данных и реагирование на запросы
Регуляторы и суды Европы смотрят не только на документы, но и на то, как компания реагирует на реальные запросы:
- запрос на доступ к данным;
- запрос на исправление, ограничение обработки, удаление;
- переносимость данных;
- возражение против обработки (особенно для маркетинга).
В рамках аудита нужно:
- проверить, есть ли процедура обработки таких запросов;
- понять, кто на них отвечает и в каким срок;
- посмотреть реальные кейсы: как отвечали, что писали, какие данные выдавали;
- оценить, не раскрывается ли лишняя информация и не игнорируются ли запросы.
Шаг 7. Инциденты и безопасность
Защита данных — это не только юриспруденция, но и технический уровень:
- контроль доступа (кто имеет доступ к каким системам);
- журналы действий (логирование);
- бэкапы и восстановление;
- шифрование и управление паролями;
- работа с личными устройствами (BYOD).
Важный вопрос аудита: что будет, если утечка уже произошла:
- есть ли процедура реагирования;
- понимает ли команда, когда нужно уведомлять регулятора и пользователей;
- кто принимает решение и собирает факты.
Если ничего этого нет — это фиксируется как зона риска с высокой приоритизацией.
Шаг 8. DPIA и high-risk операции
Некоторые виды обработки считаются высокорисковыми:
- массовый мониторинг поведения;
- профилирование с юридическими последствиями;
- обработка специальных категорий данных;
- новые технологии с непрозрачными механизмами.
Для них требуется оценка воздействия на защиту данных (DPIA).
В рамках аудита нужно:
- определить, есть ли такие операции;
- проверить, проводилась ли DPIA;
- оценить её качество и актуальность;
- при отсутствии — включить DPIA в план мероприятий.
Шаг 9. Отчёт и план действий: без «перфекционизма любой ценой»
Главная ошибка при аудите — пытаться «прибраться идеально везде». Реалистичный подход:
- Составить реестр несоответствий — по блокам: данные, документы, процессы, безопасность.
- Оценить уровень риска: высокий, средний, низкий.
- Согласовать очерёдность действий: сначала закрыть то, что создаёт максимальные штрафные и репутационные риски (например, отсутствие правового основания или DPA), потом уже приводить к идеалу cookie-баннеры.
В итоге компания получает:
- понятную картину, где именно риски;
- дорожную карту доработок на 3–12 месяцев;
- базовую уверенность, что в случае проверки есть чем обосновать свои действия.
Как помогает Jurisprudential Consulting Group
Мы сопровождаем аудит обработки персональных данных в формате, удобном бизнесу:
- экспресс-аудит сайта и ключевых процессов (маркетинг, продажи, HR);
- полный аудит под GDPR/UK GDPR/местные законы (включая ЕС, UK, Швейцарию, ОАЭ);
- подготовка документов: политики, notice, DPA, регламенты;
- обучение команды: как работать с данными и запросами пользователей;
- настройка DPIA и процессов реагирования на инциденты;
- сопровождение общения с регуляторами и банками.
Итог
Аудит обработки персональных данных в компании — это управляемый, структурированный процесс, а не «паника перед проверкой». При наличии карты данных, инвентаризации систем, понятных правовых оснований и работоспособных процедур по правам субъектов и безопасности вы снижаете риск штрафов, блокировок и конфликтов с партнёрами.
Мы поможем провести аудит без остановки бизнеса, сформировать план действий и выстроить систему защиты персональных данных, которая выдержит проверку регуляторов и банков.
