Защита персональных данных: обследование, документация, организационные меры
Выстраиваем в компании работающий процесс обработки персональных данных: обследуем, что и где обрабатывается, готовим комплект документов, назначаем ответственных, обучаем сотрудников, настраиваем порядок работы с запросами и инцидентами. Документы описывают то, что происходит на самом деле, а не идеальную картину из шаблона.
Коротко о задаче
Ответственность за нарушения в области персональных данных выросла кратно, а проверки перестали быть редкостью. При этом соответствие складывается из двух частей, и компании обычно закрывают одну.
Юридическую часть умеют закрывать юристы: политика, согласия, локальные акты, уведомление регулятора. Проблема в том, что документы часто описывают процессы, которых в компании нет. Написано, что данные не передаются третьим лицам, а бухгалтерия ведётся на аутсорсе. Описан порядок уничтожения, а технической возможности удалить запись в системе не существует.
Организационную часть закрывать некому. Ответственный не назначен либо назначен формально. Сотрудники не ознакомлены под подпись, а устного инструктажа при проверке недостаточно. Запрос субъекта приходит на общую почту, и никто не знает, что срок ответа исчисляется рабочими днями. Порядок действий при утечке не описан, а на уведомление регулятора закон даёт сутки.
И третья, самая частая: расхождение между документом и практикой обнаруживается на проверке и квалифицируется как отдельное нарушение.
Мы начинаем с обследования, а не с шаблона.
Что входит в услугу
- Обследование обработки
Составляем полную карту: какие данные собираются, через какие формы и системы, с какой целью, на каком основании, где хранятся, кто имеет доступ, каким подрядчикам передаются, где физически стоят серверы. Обследование почти всегда находит обработку, о которой не помнили.
- Категоризация и уровень защищённости
Определяем категории обрабатываемых данных, состав информационных систем, число субъектов, актуальные угрозы и требуемый уровень защищённости.
- Комплект локальных актов
Политика обработки для публикации, положение об обработке и защите, перечни обрабатываемых данных и информационных систем, перечень допущенных должностей, правила рассмотрения запросов субъектов, порядок уничтожения с формами акта и журнала, правила внутреннего контроля, приказы об утверждении и о назначении ответственного.
- Ответственный за организацию обработки
Помогаем определить роль, описать обязанности и выстроить работу: контроль, обучение, обработка запросов, взаимодействие с регулятором.
- Согласия и основания
Формы согласий под каждую цель, проверка правовых оснований по каждому виду обработки. С сентября 2025 года согласие оформляется отдельным документом, не объединённым с другими.
- Работа с подрядчиками
Проверка и оформление поручений на обработку по договорам с теми, кто обрабатывает данные по вашему заданию: бухгалтерия, кадры, колл-центр, хостинг, разработчики.
- Уведомление регулятора
Проверка наличия компании в реестре операторов, подготовка уведомления или уточнения сведений. Уведомление должно совпадать с политикой и с фактической обработкой.
- Обучение и ознакомление
Обучение сотрудников, работающих с данными, оформление листов ознакомления. Смотрите {{ссылка: Обучение сотрудников и антифишинговые проверки}}.
- Запросы субъектов и инциденты
Порядок приёма и обработки обращений со сроками, журнал, шаблоны ответов. Регламент реагирования на инциденты с подготовленными материалами для уведомления в установленные сроки.
- Внутренний контроль
Периодическая проверка соответствия обработки заявленному, с оформлением результатов.
Что это даёт заказчику
- Документы совпадают с практикой. Мы описываем ваши процессы, а не подставляем название в шаблон.
- Расхождения не всплывают на проверке. Их находят при обследовании и закрывают заранее.
- Есть кому отвечать. Ответственный назначен, обязанности описаны, работа выстроена.
- Сроки соблюдаются. Порядок ответа на запросы и уведомления при инцидентах готов до того, как понадобился.
- Подрядчики оформлены. Поручения на обработку есть там, где они нужны по закону.
- Техническая часть тоже закрыта. Мы дорабатываем системы, а не только пишем про них.
Как мы работаем
Начинаем с обследования. Скачанный шаблон политики создаёт больше проблем, чем решает: несоответствие документа реальности квалифицируется как самостоятельное нарушение.
Работаем двумя параллельными потоками. Организационный — обследование, документы, обучение, регламенты. Технический — доработка систем и сайта. Смотрите {{ссылка: Приведение информационных систем в соответствие с 152-ФЗ}}: там подробнее про системную часть и правовой блок сайта.
О границах. Мы не юристы, и перед утверждением комплект стоит показать профильному юристу. Техническая защита информации по требованиям ФСТЭК относится к лицензируемой деятельности, лицензий у нас нет: если по итогам определения уровня защищённости требуются сертифицированные средства защиты, привлекаем лицензированного партнёра. Смотрите {{ссылка: Внедрение сертифицированных средств защиты совместно с лицензированным партнёром}}.
Наш опыт
Мы разрабатываем и сопровождаем системы, где обрабатываются персональные данные повышенной чувствительности: сообщения о нежелательных реакциях со сведениями о здоровье пациентов, данные участников клинических исследований. Требования к разграничению доступа, журналированию и срокам хранения в таких системах жёстче типовых, и мы проектируем их с самого начала.
По договорам разработки и сопровождения мы регулярно выступаем лицом, обрабатывающим персональные данные по поручению оператора, и знаем эту конструкцию с обеих сторон — и как исполнитель, и как оператор собственных данных.
На системах нашей разработки заказчики прошли более тридцати аудитов клиентов и более десяти проверок регуляторов.
Расскажите, что у вас обрабатывается и что уже сделано. Начнём с обследования.
Давайте создавать вместе!
Свяжитесь с нами и мы проконсультируем по вопросам реализации IT-решений и найдем лучший подход к разработке
Контакты
Офис: г. Казань, ул. Островского, 57Б, оф. 110
Почта: info@nabla-lab.ru
Телефон: +7 (965) 595-62-78