GDPR и 152-ФЗ: карта проверки данных
Как продуктовой и операционной команде проверить роли, основания, подрядчиков и трансграничные потоки данных.

Когда продукт работает с пользователями, сотрудниками, подрядчиками или корпоративными клиентами в разных юрисдикциях, проверка данных должна начинаться не с политики конфиденциальности. Сначала нужно понять, какие данные идут через продукт, кто принимает решения об обработке и где меняется правовой режим.
Опишите поток данных
Соберите карту: какие данные собираются, из какого интерфейса или договора, где хранятся, кто имеет доступ, кому передаются, сколько хранятся и как удаляются. Для продукта полезно разделить пользовательские данные, платежные данные, техподдержку, аналитику, маркетинг и HR.
На этой стадии не нужно спорить о формулировках политики. Важно увидеть фактический поток. Если команда не знает, где данные лежат и какие подрядчики их получают, юридический документ будет описывать желаемую модель, а не реальную.
Проверьте роль компании
По каждому потоку определите роль: компания сама решает цели и средства обработки или действует по поручению клиента. В корпоративном SaaS возможна смешанная модель: по данным пользователей клиента компания может быть обработчиком по поручению, а по данным аккаунта, оплаты и поддержки - самостоятельным оператором.
Роль влияет на договоры, уведомления, порядок ответа на запросы субъектов, безопасность и передачу данных подрядчикам. Ошибка в роли часто приводит к неправильному соглашению об обработке данных, лишним обещаниям или отсутствию нужных обязательств.
Разведите основания и согласия
Не каждый поток данных должен опираться на согласие. Для разных операций могут применяться договор, законная обязанность, легитимный интерес, согласие или иное основание в зависимости от применимого права и фактов обработки. Согласие удобно не всегда: его нужно получать корректно, хранить и учитывать отзыв.
Для 152-ФЗ и GDPR критично отдельно смотреть специальные категории данных, маркетинг, файлы cookie, аналитику, трансграничную передачу и поручение обработки подрядчикам. Эти блоки требуют точной фактической проверки, а не универсального шаблона.
Проверьте подрядчиков и точки передачи
Составьте список систем управления клиентами, аналитики, облаков, почтовых платформ, платежных сервисов, поддержки, хранилищ и разработчиков с доступом к рабочим данным. По каждому подрядчику нужны роль, договор, локация обработки, меры безопасности, право на субподрядчиков и порядок удаления.
Если данные уходят за границу, проверьте не только страну подрядчика, но и фактические маршруты: облачный регион, доступ команды поддержки, резервные копии, аналитика, удаленные команды. Риск зависит от конкретного потока и применимого режима передачи.
Минимальный пакет для проверки
- карта данных и список систем;
- уведомление о конфиденциальности и тексты согласий;
- соглашение об обработке данных или договоры поручения обработки;
- политика хранения и удаления;
- процедура ответа на запросы субъектов;
- список трансграничных передач;
- журнал инцидентов и ответственные за безопасность.
Эта карта не решает все вопросы автоматически. Она показывает, где данные обрабатываются понятно, а где вывод зависит от роли компании, юрисдикции, типа данных, подрядчика и фактического маршрута передачи.