«Ну мы же не банк, какие там персональные данные?» — любимая фраза на старте аудита. А потом открываем папку /Маркетинг/акция_скидка и находим тысячи e‑mail с телефонами. Чтобы не попадать в такие истории, держите короткий, но ёмкий маршрут, как отыскать все точки обработки ПДн.
Любая информация, по которой можно узнать человека напрямую или в пару шагов. ФИО, e‑mail, IP, номер авто — да. Фото товара без людей — нет. Критерий один: идентифицируем?
| <p><strong>Кто</strong></p> | <p><strong>Примеры данных</strong></p> | <p><strong>Где чаще всего лежат</strong></p> |
| <p>Сотрудники</p> | <p>паспорт, СНИЛС, счёт</p> | <p>1С, ЗУП, общий «Рабочий» диск</p> |
| <p>Кандидаты</p> | <p>резюме, фото</p> | <p>почта HR, hh.ru, Telegram‑бот</p> |
| <p>Клиенты</p> | <p>имя, телефон, адрес</p> | <p>CRM, формы сайта, кол‑центр</p> |
| <p>ИП‑контрагенты</p> | <p>ИНН, паспорт</p> | <p>договоры, бухгалтерия</p> |
| <p>Посетители</p> | <p>паспорт для пропуска, видео</p> | <p>стойка ресепшн, СКУД</p> |
Гуляем по этому списку и выписываем системы.
Принцип простой: есть человек → наверняка есть его ПДн.
1С, Битрикс24, amoCRM, СБИС, Outlook, Excel, Google Forms, Яндекс.Диск. Плюс личные чаты «быстро кинь паспорт» — их забывают, а РКН не забудет.
Формат — таблица в Excel или Miro, как удобно, главное — чтоб не потерялось.
Получаем реальную карту обработки → понимаем, нужно ли уведомление РКН, где не хватает согласий, какие СЗИ ставить. И самое приятное — во время проверки показываем живой документ, а не бегаем с круглыми глазами.
АУП‑Консалтинг напоминает: Защита персональных данных начинается с инвентаризации. Применяем комплексный подход — подскажем где искать, объясним.