Персональные данные — то место, где «у нас всё как у всех» перестаёт работать первым. Требования к локализации, к форме согласия и к уведомлению регулятора за последние два года ужесточались несколько раз, и шаблон, скачанный в 2022 году, сегодня скорее создаёт риск, чем закрывает его.
С чем обычно приходят
Продукт уже работает, данные уже собираются, а документов либо нет, либо они скопированы у соседа и не имеют отношения к тому, что происходит на самом деле. Отдельная частая история — форма обратной связи или подписка на рассылку, про которую никто не думал как про обработку персональных данных.
Что делаем
Начинаем не с документов, а с карты: какие данные, откуда приходят, где лежат, кто имеет доступ, куда уходят дальше. Из этой карты уже выводятся политика, согласия и уведомление — а не наоборот. Такой порядок дороже на старте и заметно дешевле при первой же проверке.
Отдельно разбираем зарубежные сервисы в вашем стеке: аналитику, рассылки, хранилища, чат-поддержку. Почти всегда именно там обнаруживается трансграничная передача, о которой никто не заявлял.
Если вы работаете и на зарубежный рынок
GDPR и 152-ФЗ решают похожую задачу, но требуют разного. Совмещать их в одном документе можно, но только осознанно: у них разные основания обработки, разные сроки ответа на запросы субъектов и разные последствия. Мы делаем это так, чтобы не пришлось поддерживать два несовместимых комплекта.
