SaaS-сервис (Software as a Service) — это особый вид оператора персональных данных: вы обрабатываете не только данные ваших пользователей, но зачастую и данные, которые ваши клиенты (B2B) хранят в вашей системе. Это создаёт двойную ответственность и повышенные требования к соответствию законодательству.
Блок 1: Документация и договоры
- Публичная оферта — детальный договор на использование сервиса с описанием тарифов, SLA, ограничений.
- DPA (Data Processing Agreement) — договор об обработке данных для B2B-клиентов: вы как оператор обрабатываете ПД их клиентов.
- Политика конфиденциальности — отдельная для пользователей сервиса и для данных клиентов.
- SLA — гарантии доступности, время реагирования на инциденты безопасности.
- Политика использования (AUP) — что запрещено делать в сервисе.
Блок 2: Локализация и инфраструктура
- Серверы в РФ — основная БД с ПД граждан РФ физически в России.
- Резервные копии — бекапы данных, хранение в РФ.
- CDN — если используется CDN, убедитесь, что ПД не кешируются на зарубежных узлах.
- Субпроцессоры — все сторонние сервисы (email, платежи, поддержка) задокументированы в политике.
Блок 3: Технические меры защиты
- Шифрование данных в покое (at rest) — AES-256 или аналог.
- Шифрование в транзите — TLS 1.2+ для всех соединений.
- Двухфакторная аутентификация — доступна (или обязательна для администраторов).
- Разграничение прав доступа — принцип минимальных привилегий.
- Логирование доступа к данным — кто, когда и к каким данным обращался.
- Тестирование на проникновение — регулярный pentest.
Блок 4: Управление инцидентами
- Процедура реагирования на утечки — задокументирована, протестирована.
- Уведомление РКН в 24 часа — процедура запуска уведомления при обнаружении инцидента.
- Уведомление клиентов — процедура информирования B2B-клиентов об инцидентах с их данными.
Блок 5: Права субъектов данных
- Удаление аккаунта — функция в интерфейсе с подтверждением удаления всех данных.
- Экспорт данных — пользователь может выгрузить свои данные в читаемом формате.
- Исправление данных — пользователь может редактировать свой профиль.
- Срок удаления после деактивации — данные удаляются в течение заявленного срока (30-90 дней).
Блок 6: Соответствие регулятору
- Уведомление в РКН направлено.
- Внутренний аудит ПД — проводится раз в год.
- Ответственный за ПД — назначен приказом, его контакты опубликованы.
Связанные статьи
О локализации данных — Локализация данных на территории РФ: требования ФЗ-242. О трансграничной передаче — Трансграничная передача данных: новые правила 2025–2026.
Итог
SaaS-сервис с выстроенной системой соответствия — конкурентное преимущество для B2B-клиентов. Проверьте базовые параметры с помощью аудита на help152.ru.