Аудит нужен, когда продукт уже работает и никто не помнит, откуда взялись документы на сайте и почему договоры оформлены именно так. Задача — найти риски до того, как их найдёт проверка, контрагент или недовольный пользователь.
Что проверяем
Документы: оферту, политику обработки персональных данных, согласия, пользовательское соглашение, правила площадки. Смотрим не на наличие файлов, а на соответствие тому, что продукт делает в реальности.
Формы: каждое поле, которое собирает данные, включая обратную связь, подписку и чат поддержки. Проверяем, есть ли основание для обработки и корректно ли оформлено согласие.
Стек: аналитику, рассылки, платёжные сервисы, хранилища, внешние виджеты. Здесь почти всегда обнаруживается трансграничная передача, о которой никто не заявлял, и зарубежные скрипты, собирающие данные посетителей.
Структуру: на какое юридическое лицо оформлены права на продукт, кто принимает деньги, с кем заключены договоры и куда уходит ответственность, если что-то пойдёт не так. Продукт нередко живёт в одной компании, деньги приходят в другую, а код написан третьими лицами без единого документа — и обнаруживается это при первой же сделке или проверке.
Что на выходе
Не «список замечаний», а отсортированный перечень: что нужно исправить в первую очередь, что может подождать, а что вообще не риск, хотя и выглядит страшно. Плюс план работ с оценкой.
