ПД 152
Персональные данные

Аудит персональных данных: как проверить компанию на соответствие 152-ФЗ

Аудит 152-ФЗ нужен не только перед проверкой Роскомнадзора. Он показывает, совпадают ли документы компании с тем, что реально происходит на сайте, в CRM, кадровых системах, облаках, аналитике, у подрядчиков и при передаче данных за рубеж.

В 2026 году особенно важно проверить реестр операторов, локализацию, трансграничные передачи и готовность к утечкам. Для комплексной настройки процессов подходит юридическое сопровождение бизнеса по IT и персональным данным.

Нужно проверить компанию на соответствие 152-ФЗ и определить риски до проверки?
Позвонить · Telegram · WhatsApp · MAX
+7 (909) 928-13-29. Документы, формы сайта и описание IT-систем можно направить дистанционно.
Короткий ответХороший аудит 152-ФЗ — это не проверка одной политики на сайте. Нужно сопоставить фактические процессы компании с уведомлением Роскомнадзора, правовыми основаниями обработки, локальными актами, договорами с подрядчиками, информационными системами и технической защитой. Статья 18.1 Закона № 152-ФЗ прямо относит внутренний контроль и (или) аудит соответствия к мерам, которые оператор обязан принимать. В 2026 году особенно важно отдельно проверить локализацию, трансграничные передачи и готовность к уведомлению Роскомнадзора об инцидентах.

На практике проблемы возникают не потому, что у компании вообще нет документов, а потому, что документы и реальная обработка живут отдельно. В политике указана одна CRM, фактически используются ещё облачная телефония и чат-виджет; в реестре Роскомнадзора нет новых целей; согласия написаны под старый сайт; сотрудники выгружают базы в Excel; подрядчики получают данные без корректного поручения; резервные копии или аналитика уходят за рубеж. Аудит должен обнаружить именно такие расхождения и превратить их в конкретный план исправлений.

Обязан ли оператор проводить аудит персональных данных

Да, но закон не требует обязательно покупать внешний аудит у консультанта. Пункт 4 части 1 статьи 18.1 Закона № 152-ФЗ прямо называет осуществление внутреннего контроля и (или) аудита соответствия обработки персональных данных закону, требованиям защиты, политике оператора и его локальным актам.

Оператор сам определяет состав достаточных мер, если специальные нормы не устанавливают иное. Поэтому аудит может проводиться внутренней комиссией, ответственным за организацию обработки персональных данных или внешним специалистом. Ключевой вопрос не в названии документа, а в том, может ли компания подтвердить реальную проверку и устранение выявленных нарушений.

Что Роскомнадзор вправе запроситьОператор обязан представить документы и локальные акты и (или) иным образом подтвердить принятые меры по запросу Роскомнадзора. Поэтому результат аудита должен быть доказуемым: чек-лист, акт, матрица рисков, перечень нарушений, ответственные и сроки исправления.

Что должно быть результатом аудита

Карта процессов обработки
Цели, субъекты, данные, основания, системы, получатели, сроки
Показывает, что компания реально делает с ПД
Gap-анализ
Несоответствие закона, документов и фактических процессов
Позволяет увидеть конкретные нарушения
Матрица рисков
Критичность: высокий / средний / низкий; возможные санкции и последствия
Помогает расставить приоритеты
План исправлений
Действие, ответственный, срок, подтверждающий документ
Переводит аудит в управляемый проект
Пакет актуализированных документов
Политики, согласия, приказы, регламенты, договорные условия
Создаёт доказательства выполнения 152-ФЗ

Этап 1. Инвентаризация всех процессов обработки

Начинать аудит с документов неудобно. Сначала нужно составить реальную карту движения персональных данных.

  • клиенты и потенциальные клиенты;
  • работники, бывшие работники и кандидаты;
  • представители контрагентов;
  • пользователи сайта и мобильного приложения;
  • участники программ лояльности и рекламных рассылок;
  • посетители офиса, видеонаблюдение, пропускная система;
  • пациенты, учащиеся или иные специальные категории — если применимо;
  • учредители, руководители и иные физические лица в корпоративных документах.

Для каждой группы нужно зафиксировать: какие сведения собираются, откуда они поступают, зачем используются, кто имеет доступ, в какой системе хранятся, кому передаются и когда должны быть удалены.

Типовая ошибкаКомпания считает, что обрабатывает только ФИО и телефон клиента, но фактически CRM хранит записи звонков, IP-адреса, историю переписки, геолокационные метки, документы и комментарии менеджеров. Аудит должен учитывать не форму заявки, а всю цепочку данных.

Этап 2. Проверка целей и правовых оснований

Принцип 152-ФЗ: обработка должна иметь конкретную заранее определённую цель и законное основание. Нельзя собирать данные «на всякий случай» или использовать их затем для несовместимой цели.

  • исполнение договора с клиентом;
  • исполнение обязанностей работодателя;
  • исполнение требований закона;
  • согласие субъекта — когда оно требуется или выбрано оператором как основание;
  • защита законных интересов в случаях, допускаемых законом;
  • иные специальные основания статьи 6 Закона № 152-ФЗ.

Аудиторский вопрос: может ли компания для каждой цели назвать правовое основание и показать документ или обстоятельство, которое его подтверждает?

Этап 3. Проверка уведомления и реестра Роскомнадзора

По статье 22 оператор до начала обработки обязан уведомить Роскомнадзор, кроме ограниченного числа оставшихся исключений. Нужно проверить не только наличие карточки оператора в реестре, но и её актуальность.

  • все ли цели обработки отражены;
  • правильно ли указаны категории субъектов и данных;
  • совпадают ли способы обработки с фактическими системами;
  • указано ли местонахождение баз данных;
  • актуальны ли сведения об обеспечении безопасности;
  • соответствуют ли заявленные сроки и основания прекращения обработки;
  • нужно ли подавать уведомление об изменении сведений.
Почему это критично в 2026 годуС 30 мая 2025 года невыполнение или несвоевременное выполнение обязанности уведомить Роскомнадзор — самостоятельный состав КоАП РФ. Для юридического лица штраф составляет от 100 000 до 300 000 рублей.

Этап 4. Политика и локальные акты

Статья 18.1 требует не одной общей политики, а системы локальных документов. Для каждой цели должны быть определены категории и перечни данных, субъекты, способы, сроки обработки и хранения, а также порядок уничтожения. Практический пример структуры можно сопоставить с политикой обработки персональных данных.

  • политика в отношении обработки персональных данных;
  • положение или иной локальный акт об обработке персональных данных;
  • приказ о назначении ответственного за организацию обработки ПД;
  • перечень лиц, допущенных к обработке;
  • порядок доступа и изменения прав доступа;
  • регламент обработки обращений субъектов;
  • порядок уничтожения персональных данных;
  • план реагирования на инциденты;
  • порядок внутреннего контроля и периодического аудита;
  • акты оценки вреда, который может быть причинён субъектам.

По приказу Роскомнадзора № 178 оценку вреда выполняет ответственный либо комиссия, а результат оформляется актом. Этот документ действует до 1 марта 2029 года.

Этап 5. Проверка согласий

Главная ошибка — использовать одно универсальное согласие на все случаи. При аудите нужно разделить юридические основания. Отдельно стоит проверить согласие на обработку персональных данных.

  • обычное согласие на обработку персональных данных;
  • письменное согласие — когда закон требует именно письменной формы;
  • согласие на распространение персональных данных;
  • согласия для специальных категорий и биометрии — если применимо;
  • отдельное согласие на рекламные сообщения по сетям электросвязи.
Реклама — отдельная проверкаСогласие на обработку персональных данных и согласие на получение рекламы — не одно и то же. Статья 18 Закона о рекламе требует предварительного согласия адресата на рекламу по сетям электросвязи, а обязанность доказать такое согласие лежит на рекламораспространителе.

Этап 6. Аудит сайта, форм, cookies и аналитики

Для сайта нужно пройти путь реального пользователя — от первого открытия страницы до отправки заявки и дальнейшего попадания данных в CRM. Также полезно проверить пользовательское соглашение.

  1. Проверить все формы: заявка, обратный звонок, регистрация, чат, подписка, отзыв, заказ.
  2. Определить, какие поля обязательны и не являются ли они избыточными.
  3. Проверить ссылки на политику и согласие рядом с формой.
  4. Посмотреть, какие cookies, пиксели, счётчики, чат-виджеты и скрипты загружаются.
  5. Установить, передают ли они данные третьим лицам и за пределы России.
  6. Проверить серверную часть: куда приходит заявка, где создаётся карточка клиента, где ведутся резервные копии.
  7. Сопоставить фактический процесс с политикой и уведомлением Роскомнадзора.

Cookies, IP-адрес или технический идентификатор оцениваются в контексте: если сведения относятся к определённому или определяемому физическому лицу, они могут подпадать под режим персональных данных.

Этап 7. CRM, SaaS, облака и подрядчики

Аудит должен включать не только системы, которыми владеет компания. Маркетинговое агентство, колл-центр, бухгалтерия, облачный сервис, сервис рассылок, рекрутинговая платформа и интегратор могут получать доступ к ПД.

  • кто выступает самостоятельным оператором, а кто обрабатывает данные по поручению;
  • какие данные и для какой цели получает подрядчик;
  • есть ли договорное поручение и меры конфиденциальности;
  • разрешено ли привлекать субподрядчиков;
  • где физически размещены базы и резервные копии;
  • как подрядчик возвращает или уничтожает данные после окончания договора;
  • как оператор контролирует выполнение требований к защите.
Не ограничивайтесь NDAОбязательство о конфиденциальности полезно, но само по себе не заменяет корректное оформление отношений по обработке персональных данных. Договор должен соответствовать фактической роли подрядчика и распределению обязанностей.

Этап 8. Локализация данных граждан России

С 1 июля 2025 года статья 18 Закона № 152-ФЗ прямо запрещает при сборе персональных данных граждан России запись, систематизацию, накопление, хранение, уточнение и извлечение с использованием баз данных, находящихся за пределами России, кроме предусмотренных законом исключений.

Во время аудита нужно установить:

  • где находится первичная база сайта или приложения;
  • где размещена CRM;
  • в какой стране находятся резервные копии;
  • не создаёт ли иностранный сервис первичную карточку клиента раньше российской базы;
  • не происходит ли скрытая синхронизация с зарубежным облаком.
Локализация проверяется техническиФраза поставщика «у нас есть сервер в России» недостаточна. Нужно понимать архитектуру: место первичной записи, репликацию, бэкапы, логи и доступ иностранных компаний.

Этап 9. Трансграничная передача

Если данные передаются иностранному лицу или становятся доступны за пределами России, нужно отдельно проверить статью 12 Закона № 152-ФЗ и уведомление о трансграничной передаче.

26 июля 2026 года Федеральный закон № 265-ФЗ изменил критерии перечня государств, обеспечивающих адекватную защиту. При аудите больше нельзя исходить только из того, что государство формально является стороной соответствующей международной конвенции: нужно проверять его наличие в перечне Роскомнадзора и конкретный режим передачи.

  • страна каждого иностранного получателя;
  • цель передачи и состав данных;
  • иностранный получатель и меры защиты;
  • уведомление Роскомнадзора о трансграничной передаче;
  • необходимость ожидания предусмотренного законом срока;
  • договорные условия с иностранным получателем;
  • соответствие трансграничной передачи локализации.

Этап 10. Информационная безопасность

Статья 19 требует принимать правовые, организационные и технические меры для защиты ПД от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления и распространения.

Для информационных систем персональных данных уровень защищённости определяется по Постановлению Правительства № 1119, а состав организационных и технических мер — с учётом Приказа ФСТЭК России № 21.

  • определены ли информационные системы персональных данных;
  • установлены ли категории данных, субъектов и актуальные угрозы;
  • определён ли требуемый уровень защищённости;
  • есть ли управление учётными записями и разграничение доступа;
  • ведутся ли журналы событий и контроль действий пользователей;
  • есть ли резервное копирование и восстановление;
  • обновляется ли ПО и закрываются ли уязвимости;
  • защищены ли рабочие места и удалённый доступ;
  • контролируются ли выгрузки, USB-носители и пересылка файлов;
  • проводится ли оценка эффективности мер защиты.

Этап 11. Сроки хранения и уничтожение

Частая проблема — компания знает, зачем собирает данные, но не знает, когда их удалять. 152-ФЗ требует прекращать обработку и уничтожать данные при достижении цели или наступлении других предусмотренных законом оснований.

Приказ Роскомнадзора № 179 устанавливает, чем подтверждать уничтожение: при неавтоматизированной обработке — актом, а при автоматизированной — актом и выгрузкой из журнала регистрации событий информационной системы.

  • есть ли сроки по каждой цели;
  • настроено ли удаление в CRM и иных системах;
  • удаляются ли резервные копии по понятному циклу;
  • получают ли подрядчики команду об уничтожении;
  • оформляются ли подтверждающие документы.

Этап 12. Запросы субъектов

Компания должна быть готова не только собирать данные, но и отвечать человеку, который требует показать, уточнить, заблокировать или удалить свои сведения.

По статье 20 Закона № 152-ФЗ информация по запросу субъекта обычно предоставляется в течение 10 рабочих дней; срок может быть продлён не более чем на 5 рабочих дней при мотивированном уведомлении.

  • есть ли единый канал для запросов;
  • кто проверяет личность заявителя;
  • где фиксируется дата получения обращения;
  • кто собирает сведения из разных систем;
  • как оформляется мотивированный отказ;
  • как уведомляются подрядчики и иные получатели об исправлении или удалении.

Этап 13. Готовность к утечке

В 2026 году этот блок должен быть самостоятельной частью аудита. После установления инцидента оператор обязан действовать в короткие сроки и взаимодействовать с Роскомнадзором.

  • кто имеет право объявить инцидент;
  • кто собирает технические доказательства и логи;
  • кто определяет категории и объём затронутых данных;
  • кто готовит первичное уведомление;
  • кто проводит внутреннее расследование и готовит дополнительную информацию;
  • есть ли контакты подрядчиков и порядок экстренного взаимодействия;
  • можно ли быстро заблокировать скомпрометированные учётные записи.
Не проверять готовность впервые во время утечкиПлан реагирования должен быть протестирован заранее. В момент реального инцидента компания уже должна знать ответственных, источники логов, сроки уведомлений и порядок документирования действий.

Этап 14. Работники и кадровые данные

Кадровая обработка часто ошибочно считается автоматически законной во всём объёме. Трудовые обязанности действительно создают самостоятельные основания, но работодатель всё равно обязан соблюдать минимизацию, сроки хранения и режим доступа.

  • анкеты кандидатов и резюме после закрытия вакансии;
  • копии паспортов и иных документов без необходимости;
  • сведения о родственниках;
  • медицинские данные и сведения о состоянии здоровья;
  • фотографии работников и размещение на сайте;
  • видеонаблюдение и контроль рабочего места;
  • передача данных банкам, страховщикам, сервисам пропусков и обучения.

Как оценивать риски: практическая матрица

Критический
Нет уведомления Роскомнадзора; нарушение локализации; неоформленная трансграничная передача; утечка; публично доступная база
Остановить или ограничить рискованный процесс, исправить уведомления и доступы, провести расследование
Немедленно
Высокий
Нет правового основания; некорректные письменные согласия; специальные/биометрические данные без надлежащего режима
Переработать процесс и документы, ограничить доступ, подтвердить основания
1–2 недели
Средний
Устаревшая политика; несогласованные подрядчики; нет актов уничтожения; неактуальные локальные акты
Актуализировать документы и договоры
До 30 дней
Низкий
Редакционные расхождения, неполное обучение, мелкие процессные несоответствия
Включить в план улучшений
Планово

Типичные ошибки при самостоятельном аудите

  • проверять только сайт и не смотреть CRM, телефонию и кадровые системы;
  • считать наличие политики доказательством соблюдения закона;
  • считать, что если компания есть в реестре Роскомнадзора, уведомление точно актуально;
  • не опрашивать IT и маркетинг о новых сервисах;
  • не проверять резервные копии и субподрядчиков;
  • не отделять локализацию от трансграничной передачи;
  • не проверять фактическое удаление данных;
  • не оформлять результаты проверки и исправления документально.

Чек-лист аудита 152-ФЗ

1. Составлен полный перечень целей обработки и категорий субъектов.

2. Для каждой цели определено правовое основание.

3. Перечень фактически собираемых данных не избыточен.

4. Уведомление и карточка оператора Роскомнадзора актуальны.

5. Назначен ответственный за организацию обработки персональных данных.

6. Политика и локальные акты соответствуют реальным процессам.

7. Проведена и оформлена оценка вреда по Приказу Роскомнадзора № 178.

8. Согласия разделены по целям и отвечают требованиям формы.

9. Рекламные рассылки имеют отдельное доказуемое согласие.

10. Все формы сайта и мобильного приложения проверены.

11. Cookies, аналитика и внешние скрипты инвентаризированы.

12. CRM, облака и подрядчики включены в карту обработки.

13. Договоры и поручения обработки соответствуют фактическим ролям сторон.

14. Соблюдается локализация баз данных граждан России.

15. Все трансграничные передачи выявлены и проверены.

16. Информационные системы ПД классифицированы, меры защиты документированы.

17. Доступы сотрудников предоставляются по ролям и регулярно пересматриваются.

18. Установлены сроки хранения для каждой цели.

19. Уничтожение подтверждается актами и журналами, когда это требуется.

20. Есть регламент обработки запросов субъектов.

21. Есть план реагирования на утечки и назначенные ответственные.

22. Сотрудники ознакомлены с требованиями и проходят обучение.

23. По итогам аудита утверждён план устранения нарушений.

Что изменилось в 2025–2026 годах и почему старый аудит уже недостаточен

  • с 30 мая 2025 года значительно выросли штрафы и появились самостоятельные составы за отсутствие уведомления и утечки;
  • с 1 июля 2025 года локализация при сборе данных граждан России сформулирована жёстче: соответствующие операции должны выполняться с использованием баз данных в РФ;
  • 26 июля 2026 года изменена статья 12 Закона № 152-ФЗ о критериях государств с адекватной защитой при трансграничной передаче;
  • бизнесу необходимо учитывать не только юридические документы, но и техническую архитектуру облаков, SaaS, API, аналитики и резервного копирования.
Практический выводЕсли аудит компании проводился до середины 2025 года, в 2026 году его стоит обновить как минимум по четырём блокам: реестр Роскомнадзора, локализация, утечки/реагирование и трансграничные передачи.

Частые вопросы

Нужна ли малому бизнесу отдельная служба персональных данных?

Нет. Закон не требует создавать отдельный отдел. Но юридическое лицо должно назначить ответственного за организацию обработки, а необходимые меры должны реально выполняться.

Можно ли ограничиться готовым пакетом документов из интернета?

Нет. Документы должны соответствовать фактическим процессам. Шаблон полезен как основа, но при расхождении с CRM, сайтом, подрядчиками и сроками хранения он не решает проблему.

Как часто проводить аудит?

Единой универсальной периодичности для всех коммерческих операторов закон не устанавливает. Практически аудит стоит проводить регулярно и обязательно при существенных изменениях: новая CRM, сайт, подрядчик, страна обработки, новые категории данных или изменение закона.

Нужен ли внешний аудитор?

Не обязательно. Статья 18.1 допускает внутренний контроль и (или) аудит. Внешний специалист полезен, когда нужна независимая оценка, сложная IT-архитектура, трансграничная передача или подготовка к проверке.

Если компания не получала жалоб, аудит можно не проводить?

Нет. Обязанность обеспечивать соответствие не зависит от жалоб. Кроме того, нарушение может выявиться при утечке, проверке сайта, запросе Роскомнадзора или споре с работником/клиентом.

Аудит информационной безопасности и юридический аудит — это одно и то же?

Нет. Юридическая часть проверяет цели, основания, документы, права субъектов, уведомления и договоры. Техническая часть — информационные системы, угрозы, уровень защищённости, доступы и меры безопасности. Полный аудит объединяет оба блока.

Вывод

Аудит 152-ФЗ должен отвечать на простой вопрос: может ли компания для каждого персонального данного объяснить, зачем оно ей нужно, на каком основании обрабатывается, где хранится, кто получает к нему доступ, кому оно передаётся, как защищается и когда будет уничтожено. Если на эти вопросы нет единой доказуемой цепочки, риск нарушения остаётся даже при наличии красивой политики на сайте. В 2026 году особого внимания требуют реестр Роскомнадзора, локализация российских баз, трансграничные сервисы, подрядчики и готовность к утечкам.

Минимальный комплект итогов аудитаКарта процессов обработки, сверка с реестром Роскомнадзора, перечень нарушений, матрица рисков, план устранения, обновлённые локальные акты и согласия, договорные условия с подрядчиками, проверка локализации и трансграничных передач, технический чек-лист и регламент реагирования на инциденты.

Документы сайта нужно проверять вместе с реальными формами и сценариями обработки. Для сопоставления можно использовать политику обработки персональных данных, согласие на обработку персональных данных и пользовательское соглашение. Для конкретной компании тексты должны соответствовать её фактическим процессам.

Нужно провести аудит 152-ФЗ и подготовить план устранения нарушений?
Позвонить · Telegram · WhatsApp · MAX
+7 (909) 928-13-29. Документы, формы сайта и описание IT-систем можно направить дистанционно.

Нормативная база и официальные источники