---
title: "Аудит персональных данных в компании: чеклист на 10 шагов"
description: "Пошаговый аудит персональных данных: что проверить и что зафиксировать на каждом из 10 шагов. Начните с бесплатной проверки сайта на 152-ФЗ."
created_at: 2026-08-26
updated_at: 2026-08-26
category: "Политика конфиденциальности"
tags:
  - "аудит персональных данных"
  - "152-ФЗ"
  - "чеклист"
  - "проверка соответствия"
source_url: "https://152fztest.ru/blog/audit-personalnyh-dannyh-v-kompanii-cheklist/"
source: "152fztest.ru"
---

Аудит персональных данных — это внутренняя проверка того, как компания на самом деле собирает, хранит и передаёт данные людей, и насколько это совпадает с требованиями 152-ФЗ. Задача не «для галочки» — по итогам аудита у вас должен появиться список конкретных несоответствий и план их закрытия до того, как их найдёт Роскомнадзор.

Ниже — десять шагов, которые обычно проходят в этом порядке: от инвентаризации до готовности к утечке. Каждый шаг — что смотреть и что зафиксировать в итоговом отчёте.

## Зачем нужен аудит персональных данных

Компания редко видит полную картину того, где у неё лежат [персональные данные](/glosarij/personalnye-dannye/): часть собирает сайт, часть — отдел продаж в CRM, часть — HR при найме, часть — бухгалтерия по клиентам-физлицам. Без сведения всего этого в одну карту любое из направлений может годами обрабатывать данные без согласия, без политики или с истёкшими сроками хранения — и это вскроется либо на проверке Роскомнадзора, либо после утечки.

Штрафы за такие нарушения весомые: до 700 000 ₽ за обработку без надлежащего согласия (ч. 2 ст. 13.11 КоАП), до 60 000 ₽ за отсутствие политики обработки персональных данных, а с 30 мая 2025 года ещё и оборотные штрафы за утечку — до 3% выручки при повторном нарушении. Аудит персональных данных — это способ найти разрывы раньше, чем это сделает регулятор или злоумышленник.

## Шаг 1. Инвентаризация процессов и источников данных

Выпишите все точки, где в компанию попадают данные людей: формы на сайте, чат на сайте, звонки, мессенджеры, визитки на выставках, анкеты при найме, документы контрагентов-физлиц. Для каждой точки зафиксируйте: какие данные собираются, кто отвечает за процесс, куда данные попадают дальше.

**Что записать:** таблицу «источник → отдел-владелец → куда передаются данные». Это основа для всех следующих шагов.

## Шаг 2. Инвентаризация ИСПДн

Информационные системы персональных данных — это CRM, 1С, почтовые рассылки, облачные хранилища, HR-системы, сервисы аналитики на сайте. По каждой системе нужно знать: какие категории данных в ней хранятся, кто администрирует, где физически расположены серверы (в РФ или за рубежом).

**Что записать:** реестр [ИСПДн](/glosarij/ispdn/) с указанием [уровня защищённости](/glosarij/uroven-zashchishchennosti/) для каждой системы — он определяет обязательный набор организационных и технических мер защиты.

## Шаг 3. Карта потоков данных

На основе шагов 1–2 постройте схему движения данных: откуда попали → где хранятся → кому передаются → когда удаляются. Отдельно отметьте потоки, которые уходят за пределы компании — подрядчикам, партнёрам, в зарубежные сервисы.

**Что записать:** визуальную схему или таблицу потоков с пометкой «внутри компании» / «передача третьим лицам» / «за рубеж».

## Шаг 4. Проверка оснований обработки

Для каждого потока данных из карты нужно правовое основание: согласие субъекта, исполнение договора, требование закона. Согласие — самый частый вариант, но не единственный; путать основания — типичная ошибка, из-за которой обработка формально незаконна даже при наличии документов.

**Что записать:** для каждого процесса — конкретное основание со ссылкой на статью закона или пункт договора. Пустая графа = нарушение, которое нужно закрыть в первую очередь.

## Шаг 5. Ревизия документов и согласий

Проверьте, что у вас есть публичная политика обработки персональных данных, что она реально описывает ваши процессы (а не скачана из интернета в неизменном виде), и что формы согласия оформлены по правилам, действующим с 1 сентября 2025 года — отдельным документом, без «пакетных» формулировок на несколько целей сразу. Разбор актуальных требований к согласию есть в статье [«Согласие на обработку персональных данных: образец и новые правила 2026»](/blog/soglasie-na-obrabotku-personalnyh-dannyh-obrazec/).

**Что записать:** список всех форм получения согласия на сайте и офлайн, с пометкой «соответствует / требует переоформления».

## Шаг 6. Сроки хранения и уничтожение

По каждой категории данных должен быть определён срок хранения — законом, договором или внутренним актом — и порядок уничтожения по истечении срока. На практике данные бывших клиентов и сотрудников годами лежат «на всякий случай» без всякого основания.

**Что записать:** таблицу «категория данных → срок хранения → способ и периодичность уничтожения». Отсутствие зафиксированного порядка уничтожения — частое замечание при проверках.

## Шаг 7. Доступы сотрудников

Посмотрите, кто из сотрудников имеет доступ к ИСПДн и оправдан ли этот доступ должностными обязанностями. Отдельно проверьте, подписаны ли обязательства о неразглашении и назначен ли приказом [ответственный за организацию обработки](/glosarij/otvetstvennyy-za-obrabotku/) персональных данных — эта роль обязательна по ст. 22.1 152-ФЗ.

**Что записать:** матрицу доступов «сотрудник/роль → к каким системам имеет доступ → обоснование» и копию приказа о назначении ответственного.

## Шаг 8. Подрядчики и поручения обработки

Если данные передаются подрядчикам — хостингу, CRM-провайдеру, службе рассылок, коллекторам, — с каждым должен быть заключён договор поручения обработки данных с прописанными обязанностями по защите. Устная договорённость или обычный договор оказания услуг без этого раздела не защищает компанию: ответственность перед субъектом данных всё равно несёт оператор.

**Что записать:** перечень всех подрядчиков, получающих доступ к данным, и статус договора поручения по каждому — «есть / нет / требует актуализации».

## Шаг 9. Сайт, cookie и трансграничная передача

Отдельный блок аудита — сайт компании: есть ли баннер cookie с активным действием пользователя, соответствует ли политика конфиденциальности реальным формам сбора данных, не уходят ли данные пользователей в зарубежные сервисы аналитики или CRM без должного оформления [трансграничной передачи](/glosarij/transgranichnaya-peredacha/). Подробный разбор требований к сайту — в статье [«Как привести сайт в соответствие с 152-ФЗ: чеклист»](/blog/kak-privesti-sajt-v-sootvetstvie-152-fz-cheklist/).

**Что записать:** список форм на сайте, статус cookie-баннера, перечень зарубежных сервисов, куда уходят данные, и статус уведомления о трансграничной передаче по каждому.

## Шаг 10. Готовность к утечке

Последний шаг — не про сегодняшнее соответствие, а про то, что компания будет делать при инциденте. По закону об утечке персональных данных нужно уведомить Роскомнадзор в течение 24 часов после обнаружения (первое уведомление) и в течение 72 часов направить итоговый отчёт по результатам внутреннего расследования. Проверьте, есть ли у компании внутренний регламент реагирования и понимание, кто и как быстро подаёт уведомление.

**Что записать:** есть ли утверждённый регламент действий при утечке и назначено ли ответственное лицо на такой случай.

## Сводная таблица чеклиста

| № | Шаг | Что фиксируем |
|---|---|---|
| 1 | Инвентаризация процессов | Источники данных и отделы-владельцы |
| 2 | Инвентаризация ИСПДн | Реестр систем и уровень защищённости |
| 3 | Карта потоков данных | Схема движения данных |
| 4 | Основания обработки | Правовое основание по каждому процессу |
| 5 | Документы и согласия | Статус политики и форм согласия |
| 6 | Сроки хранения | Сроки и порядок уничтожения |
| 7 | Доступы сотрудников | Матрица доступов, приказ об ответственном |
| 8 | Подрядчики | Статус договоров поручения обработки |
| 9 | Сайт и трансграничка | Cookie-баннер, зарубежные сервисы |
| 10 | Готовность к утечке | Регламент реагирования на инцидент |

## Типичные находки аудита

На практике одни и те же проблемы всплывают почти в каждой компании, которая проводит аудит впервые:

- **Политика конфиденциальности не соответствует реальным процессам.** Документ скачан из шаблона три года назад и описывает не те данные, не те цели и не тех подрядчиков, которые компания использует сейчас.
- **Согласия собраны «пакетом».** Одна галочка закрывает и оформление заявки, и рассылку, и передачу партнёрам — с 1 сентября 2025 года это нарушение, даже если формально согласие есть.
- **Нет документа, назначающего ответственного за организацию обработки.** Роль подразумевается «по умолчанию», но приказа нет — при проверке это фиксируется как отдельное нарушение.
- **Забытые системы.** Старая CRM, которой формально не пользуются, но данные из неё не выгружены и не удалены — это тоже система, которая должна попасть в реестр.
- **Аналитика сайта передаёт данные за рубеж без оформления.** Счётчики и виджеты чата, подключённые маркетологами самостоятельно, часто выпадают из поля зрения юристов и ИТ.

Каждую такую находку стоит фиксировать не как абстрактное «непорядок», а с привязкой к конкретному шагу чеклиста и к статье закона, которую она нарушает — это упрощает и приоритизацию, и объяснение руководству, почему на исправление нужен бюджет.

## Что делать с результатами аудита

Аудит без плана исправления — просто документ на полке. По итогам каждого пункта чеклиста нужен приоритет: что закрывать немедленно (нет согласия там, где данные уже собираются), что — в течение месяца (переоформление документов), что — в рамках следующего цикла (доработка внутренних регламентов). Полный перечень документов, которые обычно требуются по итогам аудита, собран в статье [«Документы по 152-ФЗ: перечень»](/blog/dokumenty-po-152-fz-perechen/).

Отдельно стоит сверить план исправлений с хабом [«Политика конфиденциальности»](/152-fz/politika-konfidencialnosti/) — там собраны требования к самому документу, который чаще всего оказывается устаревшим по итогам аудита.

Быстрее всего проверить самый заметный публичный слой — сайт: формы, cookie-баннер, политику конфиденциальности. Это тот же шаг 9 чеклиста, но его можно пройти за пару минут автоматической проверкой, а не вручную просматривать каждую страницу.

## Частые вопросы

### Как часто проводить аудит персональных данных

Полный аудит имеет смысл раз в год — плюс внеплановую проверку при запуске новой формы на сайте, смене подрядчика, новой рассылки или ином изменении в том, какие данные и как вы собираете. Компании с высокой текучкой процессов (много новых интеграций, партнёров, каналов сбора заявок) проверяются чаще — раз в полгода.

### Кто должен проводить аудит внутри компании

Формально за организацию обработки отвечает назначенное лицо — ответственный за обработку персональных данных (эту роль вводит ст. 22.1 152-ФЗ). Именно этот человек или привлечённый специалист по защите данных ведёт аудит: собирает информацию у ИТ, HR, маркетинга, юристов и сводит её в единую карту.

### Сколько занимает аудит ПДн

Для небольшой компании с одним сайтом и парой ИСПДн — от 3 до 7 рабочих дней, если данные собираются последовательно. Для организации с несколькими системами, подрядчиками и трансграничной передачей аудит растягивается на 3–4 недели, особенно на этапе сверки документов и согласий.

### С чего начать, если ничего не оформлено

Начните с шага 1 — инвентаризации: выпишите все места, где компания собирает персональные данные (сайт, CRM, бухгалтерия, HR, звонки). Дальше двигайтесь по чеклисту по порядку — карта данных без документов всё равно покажет, где риск выше всего, и подскажет, что оформлять в первую очередь.
