SitePravo проверяет публичный контур сайта. Но часть рисков по 152-ФЗ живёт внутри компании — там, куда автоматический сканер не имеет доступа. Этот чек-лист — список того, что стоит проверить вручную.
Проверьте, не пишутся ли в access/error-логи персональные данные (email, телефон, токены) в открытом виде, и сколько времени логи хранятся.
Проверьте, не попадают ли в стектрейсы и breadcrumbs персональные данные пользователей (email, имя, IP, тело запроса). Уточните регион хранения данных в Sentry/аналоге.
Проверьте, не используются ли в тестовых окружениях выгрузки реальной продакшн-базы с данными пользователей, и кто имеет к ним доступ.
Если сайт ведёт пользователей в Telegram-бота (виджет, кнопка «Написать в бот», ссылка на t.me) — проверьте, как бот хранит переписку и контакты, есть ли у бота своя политика обработки ПДн.
Проверьте, кто имеет доступ к выгрузкам клиентской базы (Excel/CSV-экспорты), как они передаются и хранятся, и есть ли логирование таких выгрузок.
Если новые заявки/заказы пересылаются менеджерам в Telegram-чаты или на личную почту — проверьте, не остаются ли там персональные данные дольше необходимого срока.
По каждому стороннему сервису, который видит данные пользователей (хостинг, CRM, аналитика, чат-виджет, AI/LLM-провайдер, email-рассылки) — есть ли заключённый договор/соглашение об обработке ПДн (поручение на обработку по ст.6 152-ФЗ)?
Уточните у хостинг-провайдера/подрядчика, в каком регионе физически хранятся бэкапы, файлы пользователей и резервные копии БД.
Есть ли у сотрудников, имеющих доступ к ПДн клиентов (поддержка, продажи), подписанные согласия/NDA и приказ о допуске к обработке ПДн?
Ведётся ли внутри компании таблица: какие поля собираются → с какой целью → кто получает доступ → сколько хранится → когда удаляется? SitePravo формирует первичный набросок такого реестра по публичным сигналам (формы + сторонние сервисы), но финальную версию должен вести и поддерживать сам оператор.
Проверьте актуальность и полноту уведомления об обработке ПДн в реестре операторов РКН — соответствует ли оно реальному перечню целей и категорий ПДн.
Этот чек-лист — следующий шаг после автоматического отчёта. Сначала закройте найденные публичные риски, затем пройдитесь по внутренним пунктам выше.
К методологии аудита