Аудит обработки персональных данных — это не техническая проверка серверов, а ревизия процессов: какие данные собирает организация, зачем, на каком основании, сколько хранит и кому передаёт. Закон называет это внутренним контролем соответствия обработки и относит к обязанностям оператора в статье 18.1 152-ФЗ. Ниже — порядок из семи шагов, который можно пройти своими силами, и документ, которым закрывается каждый шаг.
Проверить сайт на нарушения 152-ФЗ — бесплатно за 30 секунд ←
Что должно получиться на выходе?
Не отчёт ради отчёта, а семь документов — по одному на каждый шаг. У большинства операторов нет ни одного из них.
| Шаг | Что делаем | Норма-основание | Документ-результат |
|---|---|---|---|
| 1 | Инвентаризация процессов и каналов сбора | Статья 18.1 152-ФЗ | Перечень процессов обработки |
| 2 | Выбор правового основания для каждой цели | Статья 6 152-ФЗ | Таблица «цель — основание» |
| 3 | Сверка объёма данных с целью | Статья 5 152-ФЗ | Список избыточных полей к удалению |
| 4 | Сроки хранения и уничтожение | Статьи 5 и 21 152-ФЗ | Регламент сроков, акты уничтожения |
| 5 | Подрядчики и поручения обработки | Статья 6 152-ФЗ (часть 3) | Реестр поручений, допсоглашения |
| 6 | Документы оператора и уведомление | Статьи 18.1 и 22 152-ФЗ | Политика, локальные акты, сверенное уведомление |
| 7 | Проверка того, что видно снаружи | Статья 18.1 152-ФЗ | Список расхождений на сайте с датой исправления |
Итог всех семи шагов — отдельный документ: отчёт о внутреннем контроле соответствия обработки (статья 18.1 152-ФЗ, пункт 4 части 1). Как его оформить — в конце статьи.
Дальше — что именно делать на каждом шаге.
Шаг 1. Как составить перечень процессов обработки?
Самый долгий шаг, и пропускать его нельзя: без перечня остальные шесть не на что опереть.
Идите не от систем, а от каналов, через которые данные попадают в компанию:
- формы на сайте — заявка, обратная связь, подписка, корзина, запись на приём;
- почта и мессенджеры, куда клиенты присылают документы;
- телефон и колл-центр, если разговоры записываются;
- бумажные анкеты, договоры, журналы посетителей;
- выгрузки из сторонних сервисов — маркетплейсов, партнёрских программ, рекламных кабинетов;
- кадровые процессы — приём на работу, резюме кандидатов, данные членов семьи работников.
Для каждого канала запишите: какие поля собираются, кто внутри компании имеет доступ, в какой системе данные оказываются в итоге. Резюме кандидатов в почтовом ящике HR — тоже обработка, и это ровно тот случай, который забывают первым.
Шаг 2. Как выбрать правовое основание?
Для каждой цели из перечня подбирается одно основание из статьи 6 152-ФЗ: согласие, исполнение договора, обязанность по закону, участие в судопроизводстве, законные интересы оператора и другие случаи.
Три правила, которые экономят время:
- Если есть договор — не берите согласие. Оформление заказа обрабатывается по договорному основанию, и отзыв согласия на рассылку не должен ломать доставку товара.
- Одна цель — одно основание. Если для цели не подобралось ни одного основания, цель либо сформулирована слишком широко, либо обработки быть не должно.
- Общедоступность данных основанием не является. Пункт перечня об открытом доступе, предоставленном самим субъектом, из закона исключён, а его место занял специальный режим статьи 10.1 152-ФЗ с отдельным согласием на распространение.
Результат шага — таблица «цель — основание — где зафиксировано». Именно её удобнее всего показывать при запросе.
Шаг 3. Не собирается ли лишнее?
Статья 5 152-ФЗ требует, чтобы состав и объём данных соответствовали целям обработки, а избыточные данные не обрабатывались. Практически это значит: каждое поле формы должно объясняться целью.
Типичные находки при первой ревизии:
- дата рождения в форме обратной связи;
- паспортные данные там, где достаточно имени и телефона;
- поле «должность и компания» в подписке на новости;
- адрес доставки, который продолжает храниться спустя годы после единственного заказа.
Каждое лишнее поле — это одновременно расхождение с политикой обработки и лишний объём при инциденте. Мы разбирали типичные расхождения в статье формы собирают больше данных, чем описано в политике.
Шаг 4. Сколько хранить и как уничтожать?
Хранение ограничено целью — это статья 5 152-ФЗ (часть 7): если срок не установлен федеральным законом или договором, данные хранятся не дольше, чем этого требуют цели обработки. По достижении цели обработку нужно прекратить, а данные уничтожить в срок не более тридцати дней — это статья 21 152-ФЗ (часть 4), и она же называет исключения: договор с субъектом, иное соглашение с ним, основания обработки без согласия. Поэтому регламент сроков строится по слоям.
- Сроки, заданные законом. Бухгалтерские и кадровые документы хранятся по правилам своего законодательства — их нельзя сократить решением оператора.
- Сроки, заданные договором. Гарантийные обязательства, претензионные сроки.
- Всё остальное — срок назначает оператор исходя из цели и фиксирует в локальном акте.
Отдельно опишите процедуру уничтожения: кто инициирует, как фиксируется факт, что делается с резервными копиями. Копия, из которой удалённые данные восстанавливаются через месяц, обесценивает всю процедуру — об этом подробнее в статье резервное копирование персональных данных.
Шаг 5. Кто ещё видит ваши данные?
Составьте реестр всех внешних получателей: CRM, сервис рассылок, облачное хранилище, колл-центр, курьерская служба, бухгалтерия на аутсорсе, подрядчик на поддержке сайта.
Для каждого проверьте:
- есть ли договор с условиями поручения обработки;
- названы ли в нём перечень данных и действий, цели, обязанность соблюдать конфиденциальность и требования к защите;
- где физически обрабатываются данные — вопрос принципиальный, если сервис зарубежный;
- в какой срок подрядчик обязан сообщить вам об инциденте.
Последний пункт часто отсутствует, а он критичен: обязанность уведомить Роскомнадзор об утечке лежит на операторе, и молчание подрядчика не продлевает отведённые оператору сроки. Подробный разбор — передача ПДн третьим лицам.
Шаг 6. Совпадают ли документы с реальностью?
К этому моменту у вас есть фактическая картина. Осталось сверить с ней то, что написано в документах.
- Политика обработки персональных данных — категории данных, цели, основания, сроки. Если политика короче реальности, её придётся дописывать: слишком короткая политика сама по себе выглядит как признак неполноты.
- Уведомление в Роскомнадзор — цели, категории данных и субъектов должны совпадать с политикой. Расхождение здесь регулятор видит, не выходя из кабинета: цели обработки в уведомлении.
- Локальные акты — назначение ответственного за организацию обработки, порядок доступа, порядок реагирования на обращения субъектов.
- Оценка вреда, который может быть причинён субъектам, — отдельный документ, который требует статья 18.1 152-ФЗ (пункт 5 части 1).
Если по итогам аудита изменились цели или категории данных, уведомление нужно актуализировать: закон обязывает сообщать об изменении сведений, ранее направленных в реестр.
Шаг 7. Что видно снаружи без всякого запроса?
Последний шаг — самый быстрый и самый результативный, потому что именно эту часть проверяет автоматизированная система мониторинга Роскомнадзора.
Проверьте на сайте:
- открывается ли ссылка на политику обработки и ведёт ли она на работающую страницу;
- есть ли рядом с каждой формой текст согласия и ссылка на политику;
- не предотмечена ли галочка согласия заранее;
- не срабатывают ли счётчики аналитики и рекламные пиксели до получения согласия;
- совпадает ли набор полей формы с составом данных в политике.
По официальным данным Роскомнадзора, за полтора года в рамках мониторинга проведено 159 111 проверок сайтов, нарушения выявлены на 135 953 из них — около 85%. Подавляющее большинство находок — именно из этого списка, а не из глубины информационных систем.
→ Проверить сайт на нарушения 152-ФЗ (бесплатно, 30 секунд)
Кто в компании должен это делать?
Формально — ответственный за организацию обработки персональных данных: его назначение статья 18.1 152-ФЗ (пункт 1 части 1) требует от оператора, являющегося юридическим лицом. У индивидуального предпринимателя такой обязанности нет, но вести аудит кому-то всё равно нужно. Фактически аудит проваливается ровно тогда, когда его целиком отдают одному человеку не из того отдела.
Работающее распределение выглядит так:
- Ответственный за организацию обработки ведёт процесс и собирает результат. Это не обязательно юрист и почти никогда не системный администратор — нужен человек, который может дойти до любого отдела и получить ответ.
- Маркетинг отвечает за формы, рассылки, аналитику и рекламные кабинеты — именно эту часть видит автоматизированный мониторинг Роскомнадзора, и именно здесь находки обнаруживаются без всякого запроса документов.
- Кадры — за резюме кандидатов, данные работников и членов их семей.
- Бухгалтерия — за сроки хранения документов, которые нельзя сократить решением оператора.
- Технический специалист — за перечень систем, доступы и то, куда данные утекают технически: интеграции, выгрузки, резервные копии.
Отдельно стоит договориться о том, что аудит не ищет виноватых. Если сотрудники понимают, что за найденную теневую таблицу с клиентами последует разбор полётов, таблицу просто не покажут, и перечень процессов останется неполным.
Как часто повторять проверку?
Периодичность внутреннего контроля закон не задаёт: статья 18.1 152-ФЗ называет саму обязанность, а частоту оператор определяет сам и закрепляет в локальном акте. Разумный ориентир — раз в год плюс внеочередной запуск при любом из событий:
- изменился состав собираемых данных — появилась новая форма, новое поле, новый канал;
- сменился подрядчик, обрабатывающий данные, или добавился новый сервис;
- изменились цели обработки — тогда придётся актуализировать и уведомление в реестре;
- произошёл инцидент или подозрение на него;
- изменилось законодательство в части, которая касается ваших процессов.
Не путайте эту периодичность с трёхлетней: «не реже одного раза в три года» относится к контролю выполнения требований к защите по постановлению Правительства №1119 и к оценке эффективности мер по приказу ФСТЭК №21 — это техническая половина работы и другая норма. Разбор путаницы вокруг обязательности этих процедур — в статье обязательный аудит информационных систем в 2026 году.
Как оформить результат?
Отчёт о внутреннем контроле не обязан быть толстым. Достаточно структуры из четырёх блоков: что проверялось, что найдено, что исправлено с датой, что запланировано и к какому сроку. Подпись ответственного за организацию обработки и дата обязательны — без даты документ не показывает периодичность.
Дальше отчёт живёт своей жизнью: он показывает, что оператор вёл работу до инцидента, а не после запроса. При этом стоит трезво относиться к обещаниям, что такой журнал «снижает штраф»: строгой ответственности в КоАП нет, вину оператора нужно доказывать, но опубликованных решений, где документированная профилактика прямо повлияла бы на размер наказания, мы не нашли и утверждать этого не станем.
Что читать дальше
- Статья 6 152-ФЗ: условия обработки персональных данных — весь перечень оснований с примерами
- Чек-лист аудита ИСПДн: 12 пунктов — техническая половина работы
- Обязательный аудит информационных систем в 2026 году — что из требований настоящее, а что придумано продавцами
- Проверка Роскомнадзора: какие документы запрашивают — как выглядит запрос со стороны регулятора
Источники: статья 5 152-ФЗ, статья 6 152-ФЗ, статья 18.1 152-ФЗ, статья 22 152-ФЗ. Статистика мониторинга — выступление заместителя руководителя Роскомнадзора М. Э. Вагнера на «Дне открытых дверей» (август 2026).