К основному содержанию
Персональные данныеЕвропа3 июня 20266 мин

GDPR и 152-ФЗ: карта проверки данных

Как продуктовой и операционной команде проверить роли, основания, подрядчиков и трансграничные потоки данных.

Абстрактная схема потоков персональных данных между юрисдикциями и системами без текста и логотипов

Когда продукт работает с пользователями, сотрудниками, подрядчиками или корпоративными клиентами в разных юрисдикциях, проверка данных должна начинаться не с политики конфиденциальности. Сначала нужно понять, какие данные идут через продукт, кто принимает решения об обработке и где меняется правовой режим.

Опишите поток данных

Соберите карту: какие данные собираются, из какого интерфейса или договора, где хранятся, кто имеет доступ, кому передаются, сколько хранятся и как удаляются. Для продукта полезно разделить пользовательские данные, платежные данные, техподдержку, аналитику, маркетинг и HR.

На этой стадии не нужно спорить о формулировках политики. Важно увидеть фактический поток. Если команда не знает, где данные лежат и какие подрядчики их получают, юридический документ будет описывать желаемую модель, а не реальную.

Проверьте роль компании

По каждому потоку определите роль: компания сама решает цели и средства обработки или действует по поручению клиента. В корпоративном SaaS возможна смешанная модель: по данным пользователей клиента компания может быть обработчиком по поручению, а по данным аккаунта, оплаты и поддержки - самостоятельным оператором.

Роль влияет на договоры, уведомления, порядок ответа на запросы субъектов, безопасность и передачу данных подрядчикам. Ошибка в роли часто приводит к неправильному соглашению об обработке данных, лишним обещаниям или отсутствию нужных обязательств.

Разведите основания и согласия

Не каждый поток данных должен опираться на согласие. Для разных операций могут применяться договор, законная обязанность, легитимный интерес, согласие или иное основание в зависимости от применимого права и фактов обработки. Согласие удобно не всегда: его нужно получать корректно, хранить и учитывать отзыв.

Для 152-ФЗ и GDPR критично отдельно смотреть специальные категории данных, маркетинг, файлы cookie, аналитику, трансграничную передачу и поручение обработки подрядчикам. Эти блоки требуют точной фактической проверки, а не универсального шаблона.

Проверьте подрядчиков и точки передачи

Составьте список систем управления клиентами, аналитики, облаков, почтовых платформ, платежных сервисов, поддержки, хранилищ и разработчиков с доступом к рабочим данным. По каждому подрядчику нужны роль, договор, локация обработки, меры безопасности, право на субподрядчиков и порядок удаления.

Если данные уходят за границу, проверьте не только страну подрядчика, но и фактические маршруты: облачный регион, доступ команды поддержки, резервные копии, аналитика, удаленные команды. Риск зависит от конкретного потока и применимого режима передачи.

Минимальный пакет для проверки

  • карта данных и список систем;
  • уведомление о конфиденциальности и тексты согласий;
  • соглашение об обработке данных или договоры поручения обработки;
  • политика хранения и удаления;
  • процедура ответа на запросы субъектов;
  • список трансграничных передач;
  • журнал инцидентов и ответственные за безопасность.

Эта карта не решает все вопросы автоматически. Она показывает, где данные обрабатываются понятно, а где вывод зависит от роли компании, юрисдикции, типа данных, подрядчика и фактического маршрута передачи.

Проверить карту данных