Подготовка сайта к проверке Роскомнадзора по персональным данным
Подготовленный к проверке сайт — это не набор шаблонных документов в подвале. Его формы, скрипты, интеграции и журналы должны работать так, как описано в политике и внутренних процедурах оператора. Проверяющий может сопоставить публичные страницы, представленные документы и фактические действия с персональными данными, поэтому несоответствие между ними важнее красивого оформления одного файла.
Контроль в этой сфере регулируют закон № 152-ФЗ, закон № 248-ФЗ и положение о федеральном государственном контроле, утверждённое постановлением Правительства № 1046. Конкретный состав действий зависит от вида контрольного мероприятия и его предмета. Универсальный порядок подготовки строят от доказуемых фактов: что сайт собирает, куда передаёт, на каком основании, сколько хранит и кто имеет доступ.
Начните с границ проверки
Определите юридическое лицо или ИП — оператора сайта, домены и информационные системы, связанные с ним. Включите основной домен, поддомены, региональные версии, старые посадочные страницы, мобильную версию и виджеты, встроенные с внешних площадок. Зафиксируйте дату и версию обследуемого сайта: без этого результаты быстро перестают быть воспроизводимыми.
Составьте перечень процессов: обратный звонок, заказ, регистрация, личный кабинет, подписка, вакансия, обращение в поддержку, загрузка документов, чат и рекламная коммуникация. Для каждого процесса назначьте владельца со стороны бизнеса и технического исполнителя. Это позволит отвечать не общими словами, а по конкретной цепочке обработки.
Проведите инвентаризацию форм и передач
Карточка каждой точки сбора
Для формы запишите URL, назначение, перечень полей, обязательность, текст рядом с кнопкой, ссылку на документ, способ подтверждения, адрес серверного обработчика и системы-получатели. Отдельно отметьте поля свободного ввода и загрузку файлов: пользователь может поместить туда больше данных, чем ожидает оператор.
Фактическая сетевая проверка
Отправьте каждую форму с уникальными синтетическими значениями и сохраните сетевой журнал. Проверьте, не появляются ли имя, телефон, email или комментарий в URL, Referer, запросах аналитики и сторонних виджетов. Затем найдите тестовую запись на сервере, в CRM, почте, чате, очереди, журнале приложения и резервной копии. Результат оформите как схему «источник → обработчик → хранилище → внешний получатель».
Сторонний код и cookie
Инвентаризируйте счётчики, менеджеры тегов, карты, видео, формы рассылок, чаты, антиспам, коллтрекинг и системы мониторинга ошибок. Для каждого компонента установите, какие события и параметры реально уходят, кому принадлежит домен назначения и чем обусловлена передача. Один только список cookie не показывает весь поток: часть данных отправляется без установки cookie, а часть cookie может быть строго технической.
Сверьте публичные документы с реальностью
Статья 18.1 закона № 152-ФЗ требует, чтобы оператор публиковал политику в отношении обработки персональных данных и сведения о реализуемых требованиях к их защите, а также обеспечивал доступ к документу со страниц, где данные собираются. Проверьте, что ссылка доступна до отправки формы, не ведёт на ошибку, открывается на мобильном устройстве и относится к фактическому оператору.
В политике и связанных документах должны согласованно отражаться цели, категории субъектов и данных, способы и сроки обработки, условия прекращения, порядок обращений, меры защиты и сведения об операторе. Не добавляйте процесс «на всякий случай»: лишнее описание создаёт такое же несоответствие, как и пропуск реальной интеграции.
Согласия и отдельные цели
Проверьте, действительно ли для конкретной операции требуется согласие либо используется другое предусмотренное законом основание. Если согласие применяется, оно должно быть конкретным, информированным и подтверждаемым. Сбор заявки и рекламная рассылка — разные цели: необязательное продвижение не следует прятать в обязательное условие отправки обращения. Чекбокс не должен быть заранее установлен, а система должна сохранять версию текста, время и событие подтверждения.
Уведомление оператора и локализация
Сопоставьте фактические цели, категории данных, информационные системы и меры с актуальными сведениями в уведомлении Роскомнадзора, если на оператора распространяется обязанность его подачи. Изменения сайта, новый подрядчик или новая цель могут потребовать пересмотра сведений. При сборе через интернет данных граждан Российской Федерации отдельно проверьте соблюдение требования части 5 статьи 18 о записи, систематизации, накоплении, хранении, уточнении и извлечении с использованием баз данных, находящихся в России, с учётом предусмотренных законом исключений.
Проверьте технические меры
- Минимизация. Каждое поле необходимо заявленной цели; необязательные поля действительно необязательны.
- Передача. Используется HTTPS, персональные значения не попадают в адресную строку и сторонние запросы, секреты не размещены в клиентском коде.
- Журналирование. Пароли, токены, cookie и полные контактные данные не записываются без необходимости; доступ к журналам ограничен и учитывается.
- Доступ. Роли CRM, CMS, хостинга, аналитики и резервных копий соответствуют обязанностям сотрудников; бывшие пользователи отключены.
- Хранение. Для заявок, журналов и копий установлены сроки и контролируемая процедура удаления либо обезличивания.
- Устойчивость. Ошибка внешнего счётчика не блокирует форму, а отказ необязательной аналитики не лишает пользователя основной функции сайта.
- Обновления. CMS, плагины и серверные компоненты поддерживаются, изменения конфигурации проходят учёт и проверку.
Статья 19 № 152-ФЗ связывает безопасность с правовыми, организационными и техническими мерами, включая обнаружение несанкционированного доступа, восстановление данных, правила доступа и регистрацию действий. Поэтому скриншот антивируса не заменяет доказательства работы всей системы мер.
Соберите проверяемый комплект подтверждений
Подготовьте реестр URL и форм, актуальную схему потоков, перечень информационных систем, матрицу доступов и контрагентов, версии политики и согласий, протоколы синтетических тестов, выдержки из настроек журналирования и удаления. Для каждого артефакта укажите владельца, дату, версию и место хранения. Скриншот должен показывать адрес страницы и состояние элемента, но не раскрывать данные реального пользователя.
Полезна таблица соответствия: требование, процесс, страница, документ, техническая мера, доказательство, ответственный и статус. Она выявляет пробелы и помогает быстро собрать материалы по предмету запроса. Договоры и поручения обработчикам проверяют не только на наличие: фактический набор передаваемых данных, цель, действия, меры защиты и порядок уведомления об инциденте должны совпадать с интеграцией.
Порядок работы с запросом или проверкой
- Зарегистрируйте поступивший документ, срок и предмет; назначьте одного координатора.
- Сохраните оригинал и определите, какие подразделения владеют запрошенными сведениями.
- Отвечайте в пределах предмета, прикладывая актуальные версии и понятные пояснения к техническим материалам.
- Если выявлено расхождение, зафиксируйте его, исправьте без заднего датирования и проведите повторный тест.
- Ведите журнал передачи материалов и храните подтверждение отправки.
Процедурные сроки и допустимые действия проверяйте по самому решению или запросу и актуальной редакции нормативных актов. Не следует переносить порядок одной формы контроля на любую другую. При спорном объёме или правовой квалификации привлекают профильного юриста, а техническая команда предоставляет факты и воспроизводимые доказательства.
Контрольная приёмка перед завершением
- все активные домены и формы есть в реестре;
- оператор, цели и получатели одинаково описаны на сайте, в процессах и уведомлении;
- ссылка на политику доступна на каждой странице сбора;
- согласия разделены по целям и их факт можно подтвердить;
- контрольные значения не обнаружены в URL, лишних логах и непредусмотренных запросах;
- по каждой внешней системе известны договорная роль, данные, место обработки и срок;
- права доступа и учётные записи проверены;
- удаление тестовой записи и восстановление из резервной копии проверены по процедуре;
- все исправления имеют дату, владельца и повторный тест;
- комплект доказательств не содержит лишних персональных данных.
Если нужна независимая сверка документов с реальным поведением сайта, подходит технический аудит сайта по требованиям 152-ФЗ.
Источники
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
- Статья 18.1 № 152-ФЗ: меры оператора и публикация политики.
- Статья 19 № 152-ФЗ: обеспечение безопасности персональных данных.
- Статья 18 № 152-ФЗ: обязанности оператора при сборе данных.
- Положение о федеральном государственном контроле, постановление Правительства РФ № 1046.
- Статья 52 № 248-ФЗ: профилактический визит.
- Статья 73 № 248-ФЗ: выездная проверка.
- Формы уведомлений оператора персональных данных.