Компании публикуют Политику конфиденциальности на сайте и считают требования 152-ФЗ закрытыми. Роскомнадзор при проверке смотрит не на сайт, а на внутренние процессы: приказы, журналы, согласия, модель угроз. Без этого пакета инспектор фиксирует нарушение части 1 статьи 18.1 закона № 152-ФЗ и выдает предписание с коротким сроком устранения — дописать полсотни документов за несколько дней силами штатного юриста и IT-отдела физически невозможно.

Кому и когда нужен пакет документов

Разработка пакета актуальна для компаний, которые обрабатывают персональные данные клиентов, сотрудников или соискателей и раньше не проводили комплексный аудит документооборота:

  • перед плановой проверкой Роскомнадзора или после получения запроса от регулятора;
  • при запуске сервиса, который начинает собирать новые категории данных — геолокацию, биометрию, платежные данные;
  • после смены IT-инфраструктуры: переход на облачные сервисы или зарубежную CRM меняет модель угроз и требует ее пересмотра;
  • при назначении первого ответственного за обработку персональных данных, когда процессы нужно закрепить документально.

Что мы делаем

  1. Аудит бизнес-процессов. Изучаем, откуда поступают данные, где хранятся и кому передаются внутри компании.
  2. Организационно-распорядительная документация. Приказ о назначении ответственного, перечень ПДн и информационных систем, правила доступа к серверам и архивам, регламент уничтожения данных.
  3. Локальные нормативные акты. Положение об обработке персональных данных, положение о защите данных работников, инструкция администратора безопасности, порядок реагирования на запросы субъектов и Роскомнадзора.
  4. Рабочие формы и журналы. Согласия для клиентов, сотрудников и соискателей, обязательство о неразглашении (NDA), журнал обращений граждан, журнал выдачи съемных носителей, форма уведомления об инцидентах.
  5. Оценка рисков и модель угроз. Определяем уровень защищенности информационной системы (УЗ-1–УЗ-4) и согласовываем модель угроз с техническим отделом.
  6. Инструктаж ответственного сотрудника. Показываем, где подписывать документы, как вести журналы и обновлять приказы при кадровых изменениях.

Стоимость

Стоимость зависит от количества информационных систем, категорий обрабатываемых данных (обычные, специальные, биометрические) и от того, проводился ли ранее аудит документооборота. Итоговую цену называем после изучения бизнес-процессов и фиксируем в договоре до начала работ.

VFS CONSULTING
VFS CONSULTING Юридические решения для малого, среднего и крупного бизнеса
Экспертная правовая поддержка.

Сроки

Срок зависит от объема IT-инфраструктуры и числа информационных систем, которые нужно описать в модели угроз. Подготовить полный комплект за несколько дней физически невозможно: качественный аудит и согласование документов с техническим отделом требуют времени. Точный срок называем после аудита и фиксируем в договоре.

Частые вопросы

Хватит ли Политики конфиденциальности на сайте, чтобы пройти проверку?

Нет. Политика — документ второго уровня: она информирует пользователей, но не регулирует работу сотрудников. Роскомнадзор запрашивает внутренние приказы, положения, журналы и модель угроз — без них требование части 1 статьи 18.1 закона № 152-ФЗ формально не выполнено.

Можно ли использовать бесплатный шаблон пакета документов?

Шаблон описывает чужие процессы: хранение в сейфе вместо облачного сервиса, отсутствие трансграничной передачи при фактическом использовании зарубежной CRM. Расхождение между документами и реальной инфраструктурой инспектор трактует как недостоверные сведения и назначает штраф.

Что такое модель угроз и зачем она нужна отдельно от остальных документов?

Модель угроз — аналитический документ, который фиксирует уровень защищенности информационных систем (УЗ-1–УЗ-4) и вероятный вред субъекту данных при утечке. Ее нельзя позаимствовать у другой компании: проверяющий сверяет модель с реальной IT-архитектурой заказчика.

Что делать, если Роскомнадзор уже прислал запрос или предписание?

Сначала уточните срок ответа, указанный в запросе. Мы проводим ускоренный аудит и в первую очередь готовим документы, отсутствие которых зафиксировано в запросе регулятора, — это снижает риск дополнительного штрафа за несвоевременный ответ.

Смотрите также

Кейсы из практики

it

Экстренная подготовка к внеплановой проверке РКН

Медицинский центр получил уведомление о внеплановой проверке Роскомнадзора по жалобе пациента. В компании отсутствовала какая-либо внутренняя документация, кроме Политики на сайте. За 3 дня наша команда разработала и внедрила полный пакет документов «под ключ»: от Приказа о назначении ответственного до Журналов учета обращений и Актов уничтожения данных. Также был проведен инструктаж персонала.

Результат

Проверка пройдена без штрафов, выданы лишь рекомендации по техзащите (не в компетенции РКН).

it

Защита работодателя при конфликте с уволенным сотрудником

Бывший сотрудник подал жалобу в трудовую инспекцию и прокуратуру, утверждая, что компания незаконно хранит копию его паспорта и передает данные в зарплатный банк без согласия. Благодаря внедренному нами ранее пакету локальных актов, включая «Положение о персональных данных работников» и подписанные Листы ознакомления, компания смогла доказать законность своих действий и наличие правовых оснований для обработки.

Результат

Нарушений не выявлено, претензии бывшего сотрудника отклонены надзорными органами.

360°
Комплексный подход
AI
ИИ-аналитика
90%
Услуг оказаны удаленно

Получить консультацию

Заполните форму, и наш специалист свяжется с вами для согласования даты и времени Он-лайн консультации

    Служебные поля формы


    — или —
    Задайте вопрос в Telegram vfsconsulting