Бесплатная проверка
152-ФЗ

Регулярный аудит сайта: KPI комплаенса

KPI комплаенса - зачем проводить регулярный аудит сайта на соответствие 152-ФЗ и другим законам.

Соответствие 152-ФЗ - не разовое мероприятие, а процесс, который нужно поддерживать постоянно. Документы устаревают, формы на сайте меняются, появляются новые сервисы сбора данных - и без регулярной проверки компания рискует не заметить нарушение вовремя. Регулярный аудит с понятными KPI позволяет держать соответствие под контролем и реагировать на отклонения до того, как ими заинтересуется регулятор.

В этой статье собраны метрики, по которым удобно отслеживать состояние комплаенса на сайте, и практические шаги для внедрения такой проверки.

Коротко

  • Комплаенс по 152-ФЗ требует не разовой настройки, а регулярного контроля
  • Ключевые KPI - актуальность документов, доля форм с согласием, скорость ответа на запросы субъектов
  • Периодичность аудита стоит закрепить внутренним регламентом - раз в квартал или при изменении сайта
  • Нарушения по ст. 13.11 КоАП фиксируются по формальному признаку, независимо от факта утечки
  • С 30.05.2025 за утечки персональных данных применяются оборотные штрафы - процент от выручки оператора

Зачем нужны метрики комплаенса

Оператор персональных данных обязан обеспечивать выполнение требований 152-ФЗ на всём протяжении обработки данных, а не только в момент запуска сайта (ст. 18.1 152-ФЗ). Формальная проверка "работает или нет" не даёт представления о динамике: сайт может формально иметь политику конфиденциальности, но она может не соответствовать актуальному составу форм или подключённым сервисам.

KPI решают эту задачу - переводят состояние комплаенса в измеримые показатели, которые можно сравнивать от проверки к проверке и на основании которых можно принимать решения: что чинить в первую очередь, кому ставить задачу, какой срок считать нормой.

Проблема без KPIРешение с KPI
Аудит проводится "по ощущениям"Проверка идёт по фиксированному чек-листу
Непонятно, что изменилось с прошлого разаПоказатели сравниваются в динамике
Ответственность размытаЗа каждую метрику закреплён исполнитель

Актуальность документов

Первая группа метрик касается документов, которые оператор обязан вести: политика обработки персональных данных, согласия на обработку, локальные акты, уведомление об обработке в Роскомнадзор (ст. 18.1, ст. 22 152-ФЗ). Документ считается актуальным, если его формулировки соответствуют реальному составу обрабатываемых данных и целям обработки на текущий момент.

МетрикаКак считатьОриентир
Доля актуальных документовКол-во соответствующих реальности / общее кол-во документов100%
Дата последней проверки политикиРазница между текущей датой и датой ревизиине более 3 месяцев
Соответствие уведомления в РКНСовпадение целей и категорий данных в уведомлении и на сайтеполное совпадение

Если на сайте появился новый функционал - например, форма обратной связи с полем телефона, которого раньше не было, - политика конфиденциальности и уведомление в Роскомнадзор должны быть обновлены, иначе фактическая обработка перестаёт соответствовать заявленной.

Доля форм с корректным согласием

Согласие на обработку персональных данных должно быть конкретным, информированным и сознательным (ст. 9 152-ФЗ). На практике это означает, что рядом с каждой формой сбора данных должен быть чекбокс или иной явный элемент согласия, а не просто ссылка на политику в подвале сайта.

  • Форма заявки на консультацию
  • Форма подписки на рассылку
  • Форма регистрации личного кабинета
  • Форма оформления заказа
  • Всплывающие формы и виджеты обратного звонка
МетрикаКак считатьЧто означает низкое значение
Доля форм с явным согласиемКол-во форм с чекбоксом / общее кол-во форм сбора данныхриск по ст. 9 152-ФЗ
Доля форм со ссылкой на актуальную политикуКол-во форм со ссылкой на актуальный документ / общее кол-во формрасхождение документов и практики

Отдельно стоит проверить формы, где собираются специальные категории данных - для них важно, чтобы согласие было отдельным и явным для каждой цели обработки (ст. 9 152-ФЗ).

Сроки ответа на запросы субъектов персональных данных

Субъект персональных данных вправе запросить у оператора информацию об обработке своих данных, уточнение, блокирование или уничтожение данных (ст. 20 152-ФЗ). Оператор обязан рассмотреть обращение и дать ответ в установленный срок. Если обращение связано с прекращением обработки данных по требованию субъекта, срок и порядок действий оператора определяются ст. 21 ч. 4 152-ФЗ.

МетрикаКак считатьЗачем нужна
Среднее время ответа на обращениеСумма времени ответов / кол-во обращений за периодконтроль соблюдения сроков по ст. 20, ст. 21 ч.4
Доля обращений с ответом в срокКол-во своевременных ответов / общее кол-во обращенийпоказывает системность процесса
Наличие единого канала для обращенийДа/нет + контактные данные на сайтеснижает риск потери обращения

Полезно вести отдельный журнал таких обращений: дата поступления, суть запроса, дата и содержание ответа. Это не только помогает соблюдать сроки, но и служит доказательством добросовестности оператора при проверках.

Уведомление об инцидентах и локализация данных

Отдельного внимания заслуживают требования, связанные с инцидентами и трансграничной передачей данных. При выявлении инцидента, повлёкшего неправомерную передачу персональных данных, оператор обязан уведомить уполномоченный орган в течение 24 часов (ст. 21 ч. 4, ст. 22.1 152-ФЗ) и в течение 72 часов - о результатах внутреннего расследования (ст. 22.1, ст. 23 152-ФЗ).

Также важно контролировать соблюдение требования о хранении персональных данных граждан России на серверах, физически расположенных на территории РФ (ст. 18 ч. 5, ст. 19 152-ФЗ) - актуально при подключении зарубежных сервисов аналитики, CRM или email-рассылок.

НарушениеНорма КоАПШтраф для юрлица
Обработка без законных оснований или без согласияч. 1 ст. 13.1110 000 - 30 000 руб.
Невыполнение обязанности по опубликованию политики обработкич. 2 ст. 13.1160 000 - 100 000 руб.
Повторное нарушение по ч. 2ч. 2.1 ст. 13.11100 000 - 300 000 руб.
Неуведомление РКН об инциденте в течение 24 часовч. 3.2 ст. 13.11100 000 - 150 000 руб.
Нарушение требования о локализации данныхч. 8 ст. 13.111 - 6 млн руб.
Повторное нарушение требования о локализациич. 9 ст. 13.116 - 18 млн руб.

С 30.05.2025 действуют оборотные штрафы за утечку персональных данных - их размер определяется как процент от выручки оператора, без фиксированной суммы, что делает системный контроль ещё более значимым.

Чем раньше выявлено расхождение между фактической обработкой данных и оформленными документами, тем меньше вероятность, что оно перерастёт в инцидент с серьёзными последствиями.

Что проверить у себя на сайте

  1. Совпадает ли состав данных в формах с тем, что указано в политике конфиденциальности
  2. Есть ли отдельный чекбокс согласия у каждой формы сбора персональных данных
  3. Актуально ли уведомление об обработке персональных данных, поданное в Роскомнадзор
  4. На каких серверах хранятся персональные данные пользователей из РФ
  5. Есть ли единый канал для приёма обращений субъектов персональных данных
  6. Ведётся ли журнал обращений с датами поступления и ответов
  7. Настроен ли cookie-баннер и соответствует ли он фактическому набору используемых счётчиков
  8. Кто в компании отвечает за реагирование на инциденты и знает порядок действий в течение 24 часов
  9. Есть ли регламент, определяющий периодичность внутреннего аудита сайта
  10. Проверялись ли подключённые сторонние сервисы (аналитика, чаты, CRM) на предмет передачи данных за рубеж

Частые вопросы

Как часто нужно проводить аудит сайта на соответствие 152-ФЗ?
Периодичность закон не фиксирует, но на практике удобно проводить проверку не реже раза в квартал, а также после любых изменений на сайте, которые затрагивают сбор данных.

Нужно ли фиксировать результаты аудита документально?
Формального требования нет, но наличие отчётов и журналов обращений помогает подтвердить добросовестность оператора при проверках и снижает риск взыскания по ст. 13.11 КоАП.

Кто должен отвечать за метрики комплаенса внутри компании?
Закон не требует отдельной должности для небольших операторов, но ответственность за обработку персональных данных должна быть закреплена внутренним актом за конкретным сотрудником или подразделением.

Что делать, если аудит выявил устаревшую политику конфиденциальности?
Обновить документ в соответствии с фактическим составом данных и целями обработки, а затем проверить, что уведомление в Роскомнадзор отражает эти изменения (ст. 22 152-ФЗ).

Как быть с зарубежными сервисами аналитики на сайте?
Стоит проверить, где физически расположены серверы, на которых обрабатываются данные пользователей из РФ, и при необходимости обеспечить локализацию в соответствии со ст. 18 ч. 5 152-ФЗ.

Если хотите системно посмотреть на состояние сайта, можно начать с базового аудита и сверить список документов на странице с перечнем необходимых бумаг. Это не требует немедленных решений - достаточно один раз пройтись по чек-листу и понять, где есть расхождения.

Проверьте свой сайт прямо сейчас

Бесплатно, без регистрации, результат за 30 секунд.
Более 427 082 сайтов уже проверено.

Начать бесплатную проверку