Соответствие 152-ФЗ обычно откладывают до первого письма из Роскомнадзора. Логика понятная: данных немного, утечек не было, сайт работает. Проблема в том, что нарушение фиксируется не по факту ущерба, а по факту отсутствия документа. Нет политики на сайте — состав. Нет уведомления об обработке — состав. Согласие оформлено одной галочкой на всё сразу — состав. И каждый из них сегодня стоит дороже, чем весь проект приведения в порядок.
Мы приводим обработку персональных данных в соответствие закону так, чтобы это выдержало проверку: разбираем реальные процессы, а не рисуем комплект бумаг под шаблон. Стоимость — по договорённости после аудита.
Что вы получаете:
- карту обработки: какие данные, откуда приходят, где хранятся, кому передаются и на каком основании;
- рабочий комплект документов под ваши процессы — политику, согласия, приказы, регламенты, журналы;
- корректное уведомление в Роскомнадзор и поддержку при его изменении;
- договоры с подрядчиками, оформленные как поручение по закону, а не «на доверии»;
- сопровождение проверок, ответов на запросы и обращений субъектов.
Кто обязан это делать
Оператором становится любое лицо, которое организует обработку персональных данных, — независимо от размера, отрасли и наличия сайта. Достаточно вести базу клиентов, собирать резюме, оформлять пропуска, снимать видеонаблюдение или рассылать письма. Отдельные обязанности возникают у тех, кто обрабатывает специальные категории данных — о здоровье, судимости, политических взглядах, и биометрию.
Освобождения в законе есть, но они узкие: обработка исключительно для личных нужд, данные, включённые в государственные информационные системы по отдельным правилам, и несколько частных случаев. Формулировка «мы не оператор, у нас просто список клиентов» под них не подпадает.
Что входит в приведение в соответствие
- Аудит обработки. Инвентаризация процессов, систем, форм на сайте, интеграций, подрядчиков и мест хранения. Одновременно смотрим трансграничную передачу и облака.
- Правовые основания. Для каждой цели определяем основание по статье 6: согласие, договор, закон, законный интерес. Согласие — не универсальная затычка, а последний по удобству вариант.
- Политика обработки. Публикуется на сайте, обязана быть доступна без регистрации и отражать реальные процессы.
- Согласия. Отдельно на обработку, отдельно на распространение, отдельно на рекламные рассылки, отдельно на передачу партнёрам. Требования к содержанию задаёт статья 9 закона; форма согласия на распространение установлена отдельно.
- Уведомление в Роскомнадзор по статье 22 — до начала обработки, с последующей актуализацией при изменении сведений.
- Локальные акты. Приказ о назначении ответственного, перечень обрабатываемых данных, регламенты доступа, правила реагирования на инциденты и запросы субъектов, журналы.
- Меры безопасности. Определение уровня защищённости по постановлению Правительства РФ № 1119, модель угроз, набор мер по приказу ФСТЭК России № 21, оценка эффективности принятых мер.
- Договорной контур. Поручения обработки подрядчикам — бухгалтерии, колл-центру, хостингу, CRM. Отдельная услуга: договор поручения на обработку персональных данных.
- Работа с обращениями. Порядок ответа субъекту на запрос, отзыв согласия, требование об удалении.
На чём стоят обязанности
Основной акт — Федеральный закон № 152-ФЗ «О персональных данных». Статья 5 задаёт принципы, в том числе запрет на избыточность и объединение баз с несовместимыми целями. Статья 6 перечисляет основания обработки и правила поручения обработки другому лицу. Статья 9 устанавливает требования к согласию, в том числе конкретность, предметность и информированность. Статья 18.1 — перечень организационных мер, которые оператор обязан принимать и уметь продемонстрировать. Статья 19 — обеспечение безопасности при обработке. Статья 21 — обязанность в сжатые сроки уведомить Роскомнадзор об инциденте, повлёкшем неправомерную передачу данных, и о результатах внутреннего расследования. Статья 22 — уведомление о намерении осуществлять обработку.
Технический слой конкретизируют постановление Правительства РФ № 1119 об уровнях защищённости и приказ ФСТЭК России № 21 о составе мер. Ответственность — статья 13.11 КоАП: отдельные составы за обработку без согласия, за отсутствие политики, за неисполнение требования субъекта и за неподачу уведомления, плюс выделенные составы за утечку, где штрафы для юридических лиц измеряются миллионами, а при повторном нарушении рассчитываются от годовой выручки. За неправомерный оборот данных предусмотрена и уголовная ответственность.
Как мы работаем
- Первичный разбор. Опрос по процессам и осмотр сайта — за один день видно, сколько нарушений лежит на поверхности.
- Аудит. Полная карта обработки, перечень несоответствий с приоритетами и оценкой рисков.
- Документы. Готовим комплект под ваши процессы, а не наоборот. Каждый документ должен быть исполнимым — иначе он вредит на проверке.
- Внедрение. Публикация политики, настройка форм и чекбоксов, подача уведомления, подписание поручений с подрядчиками, обучение ответственного.
- Сопровождение. Ответы на запросы Роскомнадзора, участие в проверке, обжалование предписаний и постановлений, поддержка при инциденте.
Стоимость
| Услуга | Срок | Стоимость |
|---|---|---|
| Первичный разбор и оценка рисков | 1 рабочий день | бесплатно |
| Аудит обработки персональных данных | по объёму | по договорённости |
| Комплект документов по 152-ФЗ | по объёму | по договорённости |
| Уведомление в Роскомнадзор: подготовка и подача | по объёму | по договорённости |
| Сопровождение проверки Роскомнадзора | по объёму | по договорённости |
| Обжалование предписания или штрафа | по объёму | по договорённости |
Стоимость по договорённости: она зависит от числа процессов обработки, количества систем и подрядчиков и от того, есть ли действующие документы. Цены не являются публичной офертой, точная сумма фиксируется в договоре после бесплатной консультации.
Частые вопросы
У нас на сайте только форма обратной связи. Нужна политика и уведомление?
Да. Имя и телефон в форме — уже персональные данные, значит, нужны политика в открытом доступе, корректное согласие и поданное уведомление. Это самый дешёвый в устранении и самый часто фиксируемый набор нарушений.
Мы храним данные в зарубежном облаке. Это законно?
Возможно, но требует отдельного оформления: уведомления о трансграничной передаче, оценки правового режима страны получателя и, в ряде случаев, решения Роскомнадзора об ограничении передачи. Этот блок разбираем в аудите первым, потому что он дороже всего в исправлении.
Что делать, если утечка уже произошла?
Действовать по срокам закона: уведомить Роскомнадзор в отведённое статьёй 21 короткое время, провести внутреннее расследование и сообщить о его результатах. Параллельно оцениваем основания для заявления в полицию и претензий к подрядчику. Пошаговый порядок для частных случаев — в статье «Что делать, если взломали аккаунт».
Хватит ли документов без технических мер?
Нет. Закон требует и организационных, и технических мер, а проверяющий смотрит, работает ли написанное. Мы закрываем юридический контур и стыкуем его с вашими техническими специалистами или подрядчиком, чтобы модель угроз и реальная инфраструктура не расходились.
Получить консультацию
Пришлите ссылку на сайт, короткое описание процессов и список подрядчиков с доступом к данным. За один рабочий день бесплатно назовём нарушения, которые видны сразу, и порядок их устранения.
Почта: contact@vfs.consulting. Телефон: +7 916 419-16-66.