Аудит персональных данных в компании: чеклист на 10 шагов
Аудит персональных данных — это внутренняя проверка того, как компания на самом деле собирает, хранит и передаёт данные людей, и насколько это совпадает с требованиями 152-ФЗ. Задача не «для галочки» — по итогам аудита у вас должен появиться список конкретных несоответствий и план их закрытия до того, как их найдёт Роскомнадзор.
Ниже — десять шагов, которые обычно проходят в этом порядке: от инвентаризации до готовности к утечке. Каждый шаг — что смотреть и что зафиксировать в итоговом отчёте.
Зачем нужен аудит персональных данных
Компания редко видит полную картину того, где у неё лежат персональные данные: часть собирает сайт, часть — отдел продаж в CRM, часть — HR при найме, часть — бухгалтерия по клиентам-физлицам. Без сведения всего этого в одну карту любое из направлений может годами обрабатывать данные без согласия, без политики или с истёкшими сроками хранения — и это вскроется либо на проверке Роскомнадзора, либо после утечки.
Штрафы за такие нарушения весомые: до 700 000 ₽ за обработку без надлежащего согласия (ч. 2 ст. 13.11 КоАП), до 60 000 ₽ за отсутствие политики обработки персональных данных, а с 30 мая 2025 года ещё и оборотные штрафы за утечку — до 3% выручки при повторном нарушении. Аудит персональных данных — это способ найти разрывы раньше, чем это сделает регулятор или злоумышленник.
Шаг 1. Инвентаризация процессов и источников данных
Выпишите все точки, где в компанию попадают данные людей: формы на сайте, чат на сайте, звонки, мессенджеры, визитки на выставках, анкеты при найме, документы контрагентов-физлиц. Для каждой точки зафиксируйте: какие данные собираются, кто отвечает за процесс, куда данные попадают дальше.
Что записать: таблицу «источник → отдел-владелец → куда передаются данные». Это основа для всех следующих шагов.
Шаг 2. Инвентаризация ИСПДн
Информационные системы персональных данных — это CRM, 1С, почтовые рассылки, облачные хранилища, HR-системы, сервисы аналитики на сайте. По каждой системе нужно знать: какие категории данных в ней хранятся, кто администрирует, где физически расположены серверы (в РФ или за рубежом).
Что записать: реестр ИСПДн с указанием уровня защищённости для каждой системы — он определяет обязательный набор организационных и технических мер защиты.
Шаг 3. Карта потоков данных
На основе шагов 1–2 постройте схему движения данных: откуда попали → где хранятся → кому передаются → когда удаляются. Отдельно отметьте потоки, которые уходят за пределы компании — подрядчикам, партнёрам, в зарубежные сервисы.
Что записать: визуальную схему или таблицу потоков с пометкой «внутри компании» / «передача третьим лицам» / «за рубеж».
Шаг 4. Проверка оснований обработки
Для каждого потока данных из карты нужно правовое основание: согласие субъекта, исполнение договора, требование закона. Согласие — самый частый вариант, но не единственный; путать основания — типичная ошибка, из-за которой обработка формально незаконна даже при наличии документов.
Что записать: для каждого процесса — конкретное основание со ссылкой на статью закона или пункт договора. Пустая графа = нарушение, которое нужно закрыть в первую очередь.
Шаг 5. Ревизия документов и согласий
Проверьте, что у вас есть публичная политика обработки персональных данных, что она реально описывает ваши процессы (а не скачана из интернета в неизменном виде), и что формы согласия оформлены по правилам, действующим с 1 сентября 2025 года — отдельным документом, без «пакетных» формулировок на несколько целей сразу. Разбор актуальных требований к согласию есть в статье «Согласие на обработку персональных данных: образец и новые правила 2026».
Что записать: список всех форм получения согласия на сайте и офлайн, с пометкой «соответствует / требует переоформления».
Шаг 6. Сроки хранения и уничтожение
По каждой категории данных должен быть определён срок хранения — законом, договором или внутренним актом — и порядок уничтожения по истечении срока. На практике данные бывших клиентов и сотрудников годами лежат «на всякий случай» без всякого основания.
Что записать: таблицу «категория данных → срок хранения → способ и периодичность уничтожения». Отсутствие зафиксированного порядка уничтожения — частое замечание при проверках.
Шаг 7. Доступы сотрудников
Посмотрите, кто из сотрудников имеет доступ к ИСПДн и оправдан ли этот доступ должностными обязанностями. Отдельно проверьте, подписаны ли обязательства о неразглашении и назначен ли приказом ответственный за организацию обработки персональных данных — эта роль обязательна по ст. 22.1 152-ФЗ.
Что записать: матрицу доступов «сотрудник/роль → к каким системам имеет доступ → обоснование» и копию приказа о назначении ответственного.
Шаг 8. Подрядчики и поручения обработки
Если данные передаются подрядчикам — хостингу, CRM-провайдеру, службе рассылок, коллекторам, — с каждым должен быть заключён договор поручения обработки данных с прописанными обязанностями по защите. Устная договорённость или обычный договор оказания услуг без этого раздела не защищает компанию: ответственность перед субъектом данных всё равно несёт оператор.
Что записать: перечень всех подрядчиков, получающих доступ к данным, и статус договора поручения по каждому — «есть / нет / требует актуализации».
Шаг 9. Сайт, cookie и трансграничная передача
Отдельный блок аудита — сайт компании: есть ли баннер cookie с активным действием пользователя, соответствует ли политика конфиденциальности реальным формам сбора данных, не уходят ли данные пользователей в зарубежные сервисы аналитики или CRM без должного оформления трансграничной передачи. Подробный разбор требований к сайту — в статье «Как привести сайт в соответствие с 152-ФЗ: чеклист».
Что записать: список форм на сайте, статус cookie-баннера, перечень зарубежных сервисов, куда уходят данные, и статус уведомления о трансграничной передаче по каждому.
Шаг 10. Готовность к утечке
Последний шаг — не про сегодняшнее соответствие, а про то, что компания будет делать при инциденте. По закону об утечке персональных данных нужно уведомить Роскомнадзор в течение 24 часов после обнаружения (первое уведомление) и в течение 72 часов направить итоговый отчёт по результатам внутреннего расследования. Проверьте, есть ли у компании внутренний регламент реагирования и понимание, кто и как быстро подаёт уведомление.
Что записать: есть ли утверждённый регламент действий при утечке и назначено ли ответственное лицо на такой случай.
Сводная таблица чеклиста
| № | Шаг | Что фиксируем |
|---|---|---|
| 1 | Инвентаризация процессов | Источники данных и отделы-владельцы |
| 2 | Инвентаризация ИСПДн | Реестр систем и уровень защищённости |
| 3 | Карта потоков данных | Схема движения данных |
| 4 | Основания обработки | Правовое основание по каждому процессу |
| 5 | Документы и согласия | Статус политики и форм согласия |
| 6 | Сроки хранения | Сроки и порядок уничтожения |
| 7 | Доступы сотрудников | Матрица доступов, приказ об ответственном |
| 8 | Подрядчики | Статус договоров поручения обработки |
| 9 | Сайт и трансграничка | Cookie-баннер, зарубежные сервисы |
| 10 | Готовность к утечке | Регламент реагирования на инцидент |
Типичные находки аудита
На практике одни и те же проблемы всплывают почти в каждой компании, которая проводит аудит впервые:
- Политика конфиденциальности не соответствует реальным процессам. Документ скачан из шаблона три года назад и описывает не те данные, не те цели и не тех подрядчиков, которые компания использует сейчас.
- Согласия собраны «пакетом». Одна галочка закрывает и оформление заявки, и рассылку, и передачу партнёрам — с 1 сентября 2025 года это нарушение, даже если формально согласие есть.
- Нет документа, назначающего ответственного за организацию обработки. Роль подразумевается «по умолчанию», но приказа нет — при проверке это фиксируется как отдельное нарушение.
- Забытые системы. Старая CRM, которой формально не пользуются, но данные из неё не выгружены и не удалены — это тоже система, которая должна попасть в реестр.
- Аналитика сайта передаёт данные за рубеж без оформления. Счётчики и виджеты чата, подключённые маркетологами самостоятельно, часто выпадают из поля зрения юристов и ИТ.
Каждую такую находку стоит фиксировать не как абстрактное «непорядок», а с привязкой к конкретному шагу чеклиста и к статье закона, которую она нарушает — это упрощает и приоритизацию, и объяснение руководству, почему на исправление нужен бюджет.
Что делать с результатами аудита
Аудит без плана исправления — просто документ на полке. По итогам каждого пункта чеклиста нужен приоритет: что закрывать немедленно (нет согласия там, где данные уже собираются), что — в течение месяца (переоформление документов), что — в рамках следующего цикла (доработка внутренних регламентов). Полный перечень документов, которые обычно требуются по итогам аудита, собран в статье «Документы по 152-ФЗ: перечень».
Отдельно стоит сверить план исправлений с хабом «Политика конфиденциальности» — там собраны требования к самому документу, который чаще всего оказывается устаревшим по итогам аудита.
Быстрее всего проверить самый заметный публичный слой — сайт: формы, cookie-баннер, политику конфиденциальности. Это тот же шаг 9 чеклиста, но его можно пройти за пару минут автоматической проверкой, а не вручную просматривать каждую страницу.
Частые вопросы
Как часто проводить аудит персональных данных +
Полный аудит имеет смысл раз в год — плюс внеплановую проверку при запуске новой формы на сайте, смене подрядчика, новой рассылки или ином изменении в том, какие данные и как вы собираете. Компании с высокой текучкой процессов (много новых интеграций, партнёров, каналов сбора заявок) проверяются чаще — раз в полгода.
Кто должен проводить аудит внутри компании +
Формально за организацию обработки отвечает назначенное лицо — ответственный за обработку персональных данных (эту роль вводит ст. 22.1 152-ФЗ). Именно этот человек или привлечённый специалист по защите данных ведёт аудит: собирает информацию у ИТ, HR, маркетинга, юристов и сводит её в единую карту.
Сколько занимает аудит ПДн +
Для небольшой компании с одним сайтом и парой ИСПДн — от 3 до 7 рабочих дней, если данные собираются последовательно. Для организации с несколькими системами, подрядчиками и трансграничной передачей аудит растягивается на 3–4 недели, особенно на этапе сверки документов и согласий.
С чего начать, если ничего не оформлено +
Начните с шага 1 — инвентаризации: выпишите все места, где компания собирает персональные данные (сайт, CRM, бухгалтерия, HR, звонки). Дальше двигайтесь по чеклисту по порядку — карта данных без документов всё равно покажет, где риск выше всего, и подскажет, что оформлять в первую очередь.
Проверьте свой сайт на нарушения 152-ФЗ
Бесплатный анализ за 1 минуту — без регистрации
Проверить сайт →