Методология

Чек-лист внутреннего аудита ПДн

SitePravo проверяет публичный контур сайта. Но часть рисков по 152-ФЗ живёт внутри компании — там, куда автоматический сканер не имеет доступа. Этот чек-лист — список того, что стоит проверить вручную.

Зачем это нужно. Отчёт SitePravo показывает, что сайт обещает пользователю и что видно снаружи: документы, формы, cookie, внешние сервисы, реквизиты. Но реальная обработка персональных данных продолжается и после отправки формы — в логах, CRM, ботах, бэкапах, у подрядчиков. Эти места не видны сканеру и требуют отдельной внутренней проверки. Используйте этот чек-лист вместе с отчётом SitePravo как дополнение, а не замену.
1. Логи и техническая инфраструктура

Логи доступа и серверные логи

Проверьте, не пишутся ли в access/error-логи персональные данные (email, телефон, токены) в открытом виде, и сколько времени логи хранятся.

Почему важно: логи — это тоже ИСПДн, на них распространяются требования по локализации и срокам хранения.

Sentry / системы отслеживания ошибок

Проверьте, не попадают ли в стектрейсы и breadcrumbs персональные данные пользователей (email, имя, IP, тело запроса). Уточните регион хранения данных в Sentry/аналоге.

Почему важно: зарубежный Sentry с ПДн в стектрейсах = трансграничная передача без описания в политике.

Dev / staging окружения

Проверьте, не используются ли в тестовых окружениях выгрузки реальной продакшн-базы с данными пользователей, и кто имеет к ним доступ.

Почему важно: staging часто хуже защищён (нет WAF, базовая авторизация, открытые порты), но содержит те же ПДн.
2. Боты, CRM и переписка

Telegram-боты, принимающие заявки

Если сайт ведёт пользователей в Telegram-бота (виджет, кнопка «Написать в бот», ссылка на t.me) — проверьте, как бот хранит переписку и контакты, есть ли у бота своя политика обработки ПДн.

Почему важно: бот — отдельная точка сбора ПДн, на него тоже распространяется 152-ФЗ, но сайт может вообще не упоминать его в своей политике.

CRM и экспорты данных

Проверьте, кто имеет доступ к выгрузкам клиентской базы (Excel/CSV-экспорты), как они передаются и хранятся, и есть ли логирование таких выгрузок.

Почему важно: бесконтрольные экспорты — частая причина утечек, не видна ни одному внешнему сканеру.

Уведомления в мессенджеры (Telegram/WhatsApp/Email)

Если новые заявки/заказы пересылаются менеджерам в Telegram-чаты или на личную почту — проверьте, не остаются ли там персональные данные дольше необходимого срока.

Почему важно: личные чаты сотрудников — фактическое хранение ПДн вне контролируемой инфраструктуры компании.
3. Подрядчики и договорная база

Договоры с обработчиками ПДн (DPA)

По каждому стороннему сервису, который видит данные пользователей (хостинг, CRM, аналитика, чат-виджет, AI/LLM-провайдер, email-рассылки) — есть ли заключённый договор/соглашение об обработке ПДн (поручение на обработку по ст.6 152-ФЗ)?

Почему важно: SitePravo может обнаружить факт использования сервиса (по скриптам/доменам), но не может проверить, заключён ли с ним договор.

Региональность облачных хранилищ и бэкапов

Уточните у хостинг-провайдера/подрядчика, в каком регионе физически хранятся бэкапы, файлы пользователей и резервные копии БД.

Почему важно: даже если основной сервер в РФ, бэкапы в зарубежном S3/GCS — отдельный канал трансграничной передачи.
4. Внутренние процессы и согласия

Согласия сотрудников на обработку ПДн

Есть ли у сотрудников, имеющих доступ к ПДн клиентов (поддержка, продажи), подписанные согласия/NDA и приказ о допуске к обработке ПДн?

Почему важно: это внутренний кадровый документ, недоступный для проверки извне.

Реестр обработки ПДн (внутренний)

Ведётся ли внутри компании таблица: какие поля собираются → с какой целью → кто получает доступ → сколько хранится → когда удаляется? SitePravo формирует первичный набросок такого реестра по публичным сигналам (формы + сторонние сервисы), но финальную версию должен вести и поддерживать сам оператор.

Почему важно: это основной документ, который запрашивает РКН при проверке.

Уведомление в РКН

Проверьте актуальность и полноту уведомления об обработке ПДн в реестре операторов РКН — соответствует ли оно реальному перечню целей и категорий ПДн.

Почему важно: SitePravo проверяет факт наличия записи в реестре РКН, но не сверяет её содержание с фактической обработкой.

Уже прогнали сайт через SitePravo?

Этот чек-лист — следующий шаг после автоматического отчёта. Сначала закройте найденные публичные риски, затем пройдитесь по внутренним пунктам выше.

К методологии аудита