Как пользоваться чек-листом
Ниже — вопросы, которые стоит пройти по своему сайту до запуска или после крупной переделки. Каждый пункт сформулирован так, чтобы на него можно было ответить «да» или «нет» и приложить подтверждение: строку в реестре обработки, ссылку на документ, скриншот настройки.
Это ориентир для внутренней самопроверки, а не юридическое заключение. Спорные случаи — трансграничная передача, биометрия, специальные категории данных, обработка по поручению — разбираются с юристом под конкретную компанию: цена ошибки здесь выше стоимости консультации.
1. Инвентаризация: где на сайте вообще появляются данные
Первый шаг — не документы, а перечень. Пока непонятно, какие данные собираются, любая политика будет написана «в общем».
- Собраны ли в один список все точки сбора: формы обратной связи, заявки, подписка, чат, обратный звонок, личный кабинет, отклики на вакансии, комментарии?
- Указано ли по каждой точке, какие поля собираются и зачем именно они нужны — или часть полей осталась «на всякий случай»?
- Учтены ли неочевидные каналы: почта и телефон, указанные на сайте, загрузка файлов и резюме, запись разговоров, обращения через мессенджеры?
- Есть ли данные, которые собираются автоматически: IP-адрес, идентификаторы устройства и сессии в логах, метки аналитики?
2. Основание обработки: почему вы вправе это делать
Для каждой цели обработки нужно осознанное основание. Согласие — не единственное и часто не лучшее: там, где данные нужны для исполнения договора, оно только запутывает картину.
- Определено ли основание для каждой цели: согласие субъекта, исполнение договора, требование закона, иное основание из статьи 6 152-ФЗ?
- Если основанием выбрано согласие — оно конкретное, информированное и сознательное: отдельная галочка без предустановленного флажка, понятный текст, возможность отказаться и продолжить пользоваться сайтом там, где обработка не обязательна?
- Отделено ли согласие на обработку от согласия на рекламные рассылки — это разные цели и разные основания?
- Есть ли отдельное согласие на распространение персональных данных, если вы публикуете отзывы, фотографии, имена клиентов или сотрудников?
- Фиксируется ли факт получения согласия так, чтобы его можно было подтвердить при проверке: дата, объём, версия текста?
- Реализован ли отзыв согласия — и что происходит с данными после отзыва?
3. Документы и прозрачность
- Опубликована ли политика обработки персональных данных в свободном доступе, без регистрации, и открывается ли она с каждой страницы, где идёт сбор?
- Соответствует ли текст политики реальности: перечисленные цели, категории данных, сроки хранения и получатели совпадают с тем, что происходит на самом деле?
- Описан ли порядок обращения субъекта: как запросить сведения об обработке, уточнить, заблокировать или удалить данные, в какой срок вы отвечаете и на какой адрес писать?
- Указано ли, кто является оператором: наименование, адрес, контакт ответственного за организацию обработки?
- Раскрыты ли третьи лица, которым передаются данные, — CRM, рассылки, аналитика, хостинг, коллтрекинг, подрядчики поддержки?
4. Уведомление Роскомнадзора и учёт
- Проверено ли, обязаны ли вы подавать уведомление об обработке персональных данных, и подано ли оно фактически?
- Совпадают ли сведения в поданном уведомлении с текущей практикой: цели, категории субъектов и данных, перечень действий, сроки?
- Есть ли процедура актуализации уведомления, когда добавляется новая форма, новый сервис или новая цель обработки?
- Назначен ли ответственный за организацию обработки персональных данных, и знает ли он об этом?
- Ведётся ли внутренний перечень: какие информационные системы обрабатывают персональные данные, кто имеет к ним доступ, какие приняты меры защиты?
5. Локализация и трансграничная передача
Два вопроса, из-за которых сайт чаще всего оказывается в зоне риска незаметно для себя: их создают не юристы, а подключённые сервисы.
- Выполняется ли требование о записи, систематизации, накоплении, хранении, уточнении и извлечении персональных данных граждан России с использованием баз данных, находящихся на территории России?
- Известно ли, где физически расположены серверы используемых сервисов: хостинг, CRM, сервис рассылок, чат на сайте, формы, аналитика, облачное хранилище файлов?
- Если данные передаются за границу — определено ли, куда именно, и выполнены ли требования к трансграничной передаче, включая уведомление регулятора в предусмотренных случаях?
- Проверялись ли зарубежные скрипты на страницах: карты, шрифты, видео-плееры, виджеты соцсетей, внешние чаты — они тоже могут передавать идентификаторы пользователей?
6. Cookies, аналитика и трекеры
- Есть ли перечень всех cookie и подобных технологий с назначением и сроком жизни?
- Отделены ли технически необходимые cookie от аналитических и рекламных — и запрашивается ли согласие там, где оно нужно?
- Работает ли отказ на самом деле: после отказа скрипты аналитики и пикселей не загружаются?
- Сообщается ли пользователю, какие сторонние сервисы получают данные о его визите?
7. Хранение, доступ и защита
- Определены ли сроки хранения по каждой категории данных и есть ли реальная процедура удаления по их истечении — включая резервные копии и выгрузки в почте?
- Ограничен ли доступ сотрудников к заявкам и обращениям по принципу необходимости, и ведётся ли журнал доступа?
- Защищён ли канал передачи: HTTPS на всех страницах с формами, отсутствие отправки данных на сторонние домены без основания?
- Заключены ли договоры или поручения на обработку с подрядчиками, которые обрабатывают данные за вас, с указанием требований к защите?
- Определён ли порядок действий при инциденте: кто выявляет, кто уведомляет регулятора и субъектов, в какие сроки?
8. AI-сценарии на сайте
Пункт, которого в типовых чек-листах ещё нет, а проблема уже есть: ассистенты и обработка обращений моделью создают новый путь данных.
- Попадают ли персональные данные в запросы к модели — из формы, чата, загруженного файла, расшифровки звонка?
- Известно ли, где выполняется модель: в вашем контуре или во внешнем сервисе, и что этот сервис делает с содержимым запросов?
- Учтена ли обработка через AI в политике и в перечне целей, или ассистент появился на сайте позже документов?
- Настроено ли маскирование или исключение чувствительных полей до отправки в модель?
- Хранятся ли переписки и расшифровки, кто имеет к ним доступ и как долго они живут?
Как устроен этот сайт
Сайт РЕСТАРТ сделан без рекламных и аналитических трекеров и без cookie-баннера: собирать согласие не на что. Но это не значит, что персональных данных нет вовсе — почта и телефон, по которым к нам обращаются, тоже приводят к обработке персональных данных, и она описана в политике обработки. Мы сознательно не ставим на сайт форму с лишними полями: чем меньше собрано, тем меньше нужно защищать и объяснять.
Обсудим ваш контур
Опишите задачу, текущие системы, ограничения и ожидаемый результат. Мы предложим первый практичный шаг: диагностику, пилот, аудит, дорожную карту или проектную команду.
