SaaS-сервис (Software as a Service) - это особый вид оператора персональных данных: вы обрабатываете не только данные ваших пользователей, но зачастую и данные, которые ваши клиенты (B2B) хранят в вашей системе. Это создаёт двойную ответственность и повышенные требования к соответствию законодательству.
Блок 1: Документация и договоры
- Публичная оферта - детальный договор на использование сервиса с описанием тарифов, SLA, ограничений.
- DPA (Data Processing Agreement) - договор об обработке данных для B2B-клиентов: вы как оператор обрабатываете ПД их клиентов.
- Политика конфиденциальности - отдельная для пользователей сервиса и для данных клиентов.
- SLA - гарантии доступности, время реагирования на инциденты безопасности.
- Политика использования (AUP) - что запрещено делать в сервисе.
Блок 2: Локализация и инфраструктура
- Серверы в РФ - основная БД с ПД граждан РФ физически в России.
- Резервные копии - бекапы данных, хранение в РФ.
- CDN - если используется CDN, убедитесь, что ПД не кешируются на зарубежных узлах.
- Субпроцессоры - все сторонние сервисы (email, платежи, поддержка) задокументированы в политике.
Блок 3: Технические меры защиты
- Шифрование данных в покое (at rest) - AES-256 или аналог.
- Шифрование в транзите - TLS 1.2+ для всех соединений.
- Двухфакторная аутентификация - доступна (или обязательна для администраторов).
- Разграничение прав доступа - принцип минимальных привилегий.
- Логирование доступа к данным - кто, когда и к каким данным обращался.
- Тестирование на проникновение - регулярный pentest.
Блок 4: Управление инцидентами
- Процедура реагирования на утечки - задокументирована, протестирована.
- Уведомление РКН в 24 часа - процедура запуска уведомления при обнаружении инцидента.
- Уведомление клиентов - процедура информирования B2B-клиентов об инцидентах с их данными.
Блок 5: Права субъектов данных
- Удаление аккаунта - функция в интерфейсе с подтверждением удаления всех данных.
- Экспорт данных - пользователь может выгрузить свои данные в читаемом формате.
- Исправление данных - пользователь может редактировать свой профиль.
- Срок удаления после деактивации - данные удаляются в течение заявленного срока (30-90 дней).
Блок 6: Соответствие регулятору
- Уведомление в РКН направлено.
- Внутренний аудит ПД - проводится раз в год.
- Ответственный за ПД - назначен приказом, его контакты опубликованы.
Связанные статьи
О локализации данных - Локализация данных на территории РФ: требования ФЗ-242. О трансграничной передаче - Трансграничная передача данных: новые правила 2025-2026.
Итог
SaaS-сервис с выстроенной системой соответствия - конкурентное преимущество для B2B-клиентов. Проверьте базовые параметры с помощью аудита на help152.ru.