- Самопроверка по чек-листу выявляет пробелы до того, как их найдёт регулятор или жалоба субъекта
- Проверять нужно пять областей: документы, реестр и уведомление, сайт и согласия, защита и хранение, подрядчики и процессы
- Минимальный комплект документов закрывает основные риски практически любого бизнеса — от ИП до SaaS
- Критичные пункты важнее: их отсутствие ведёт к прямым нарушениям и крупным штрафам
- Чек-лист стоит проходить регулярно — раз в квартал или после значимых изменений в процессах
Лучший способ узнать, готовы ли вы к проверке РКН или к жалобе субъекта, — провести такую проверку себе самостоятельно. Этот чек-лист охватывает пять ключевых областей соответствия ФЗ-152 и минимальный комплект документов, который должен быть у любого оператора. Пройдите по пунктам и честно отметьте, что есть, а чего нет, — большинство найденных пробелов закрывается за один рабочий день.
Чек-лист самопроверки превращает потенциальный штраф в управляемый список задач. Вы находите пробелы спокойно, заранее, и закрываете их в комфортном темпе — вместо того чтобы узнать о них от инспектора вместе с предписанием и санкцией.
Как пользоваться чек-листом
Проходите по областям последовательно. Каждый пункт честно отмечайте: выполнено, не выполнено, не уверен. Особое внимание — критичным пунктам: их невыполнение ведёт к прямым нарушениям. «Не уверен» — это тоже находка: значит, здесь нужно разобраться.
Что проверяет РКН при дистанционном мониторинге
Большинство проверок РКН проходит не выездом, а дистанционно: анализируются сайт, опубликованные документы, формы согласия, ответы на обращения субъектов. Внимание обычно уделяется наличию и актуальности документов, корректности форм согласия, работе механизма удаления данных, наличию контактов для обращений на сайте, факту ознакомления сотрудников с регламентами и фиксации действий с персональными данными.
Выездные проверки обычно следуют за жалобами субъектов, утечками или явными нарушениями, выявленными при дистанционном мониторинге. Это не повод расслабляться — дистанционная проверка находит нарушения не реже выездной, просто без личного визита инспектора.
Минимальный комплект документов
Для большинства компаний, независимо от масштаба, нужен примерно одинаковый базовый набор:
- политика обработки персональных данных;
- положение об обработке ПД;
- приказ о назначении ответственного;
- формы согласий (включая отдельное согласие на рассылку, если она есть);
- журнал обращений субъектов;
- журнал учёта инцидентов;
- договоры с подрядчиками и обработчиками данных.
Отсутствие любого из этих документов — то, что чаще всего находят при проверке первым.
Область 1: документы
Фундамент соответствия. Без документов остальное не доказать.
- Политика обработки ПД составлена и опубликованаобязательно
- Политика отражает реальную деятельность и актуальнаобязательно
- Издан приказ о назначении ответственного за ПДобязательно
- Составлен перечень обрабатываемых данных
- Есть положение о защите ПД
- Ведутся журналы обращений субъектов и учёта инцидентовобязательно
- Есть акты или протоколы об уничтожении ПД за прошлый период
Область 2: реестр и уведомление
- Компания есть в реестре операторов ПДобязательно
- Сведения в реестре соответствуют реальной деятельностиобязательно
- Назначен ответственный за актуализацию сведений
Область 3: сайт и согласия
Сайт и согласия — зона, где инспектор находит претензии чаще всего. Предустановленные галочки, спрятанная политика, формы без согласия. Пройдите эту область особенно внимательно.
- Политика доступна на сайте без регистрацииобязательно
- Во всех формах есть пустой по умолчанию чекбокс согласияобязательно
- Рассылка оформлена отдельным согласиемобязательно
- Установлен cookie-баннер с возможностью отказа
- На сайте есть видимые контакты для обращений субъектов (email или форма)
- Хранятся доказательства полученных согласий
Область 4: защита и хранение
- Данные граждан РФ хранятся на серверах в РФ (локализация)обязательно
- Данные шифруются при передаче и храненииобязательно
- Настроено разграничение доступаобязательно
- Логи доступа к ПД хранятся не менее 6 месяцев
- Настроены защищённые резервные копии
- Определены и соблюдаются сроки хранения
Область 5: подрядчики и процессы
- Со всеми подрядчиками-обработчиками заключены DPAобязательно
- Есть процесс ответа на запросы субъектов (30 дней)обязательно
- Есть план реагирования на утечку (24 часа)обязательно
- Сотрудники обучены основам работы с данными
- Процедура увольнения включает закрытие доступов
Что делать с результатами
Если по чек-листу обнаружились пробелы — это нормально и даже хорошо: вы нашли их сами, а не на проверке. Превратите находки в список задач. Сначала закройте критичные пункты — те, что ведут к крупным штрафам, прежде всего локализацию и отсутствие политики. Затем остальные.
Чаще всего при самопроверке обнаруживаются устаревшие шаблоны согласий, формы без чекбоксов, отсутствие журналов обращений, неподписанные приказы и неактуальные контакты ответственного лица. Если что-то из чек-листа уже привело к предписанию РКН, порядок действий по его исполнению разобран в статье «Предписание РКН». Если найденный пробел — это уже случившаяся утечка, действовать нужно по другому сценарию: см. «Утечка данных: первые 24 часа».
Регулярность
Чек-лист — не разовое мероприятие. Бизнес меняется: появляются новые формы сбора, подрядчики, продукты. То, что было в порядке год назад, могло устареть.
Практичный способ поддерживать порядок:
- Назначить ответственного сотрудника за регулярную проверку.
- Проходить чек-лист не реже раза в год, а для растущего бизнеса — раз в квартал.
- Фиксировать результаты каждой проверки письменно.
- Обновлять документы сразу после изменений в процессах, а не откладывать.
- Проверять новые сервисы и подрядчиков до запуска, а не постфактум.
Самопроверка по чек-листу — самый дешёвый и доступный инструмент управления рисками по ФЗ-152. Несколько часов внимательной работы дают полную картину соответствия и список конкретных задач — это несопоставимо проще, чем разбираться с последствиями нарушений, найденных регулятором.