Аудит соответствия GDPR — это проверка того, как компания обрабатывает персональные данные европейских пользователей и клиентов: какие процессы и договоры уже соответствуют требованиям, а где есть разрывы. На выходе вы получаете карту несоответствий и пошаговый план приведения в порядок, чтобы работать с международными заказчиками без неожиданных блокировок и претензий регуляторов.
Кому нужна услуга
Компания выходит на рынок ЕС и не понимает, какие требования GDPR к ней применяются и с чего начать
Европейский клиент или партнёр запросил подтверждение соответствия GDPR, а внутренней документации нет
Компания уже работает с данными пользователей ЕС, но не уверена, что процессы обработки, хранения и удаления данных корректны
Юристы и compliance-команда тратят время на разрозненные проверки, нет единой картины рисков и приоритетов
В договорах с подрядчиками и партнёрами нет корректных data processing agreements, и это создаёт риски при проверке
Руководство не может принять решение о выходе на новый рынок без оценки регуляторной готовности
Что нужно от вас на входе
Перечень процессов, в которых обрабатываются персональные данные (включая данные пользователей ЕС). Чтобы точно определить зону аудита и не пропустить критичные потоки данных
Действующие политики, регламенты и внутренние документы по обработке данных. Чтобы оценить, что уже зафиксировано и на что можно опираться при приведении в соответствие
Шаблоны и подписанные договоры с партнёрами, подрядчиками и клиентами. Чтобы проверить договорные конструкции на соответствие требованиям GDPR
Описание процедур реагирования на запросы субъектов данных (доступ, удаление, исправление). Чтобы оценить готовность исполнять права субъектов данных в установленные сроки
Контактные лица со стороны заказчика: юрист, compliance, ИТ, владелец продукта. Чтобы согласовать выводы, уточнить факты и корректно распределить зоны ответственности
Сведения о текущих инцидентах и обращениях, связанных с данными (если были). Чтобы учесть реальные ситуации и не повторять уже пройденные ошибки
Комплект документов, который вы получаете
Описание услуги — наш стандарт качества: заранее видно, какие документы вы получите и зачем нужен каждый.
Документ | Формат | Для чего нужен |
|---|---|---|
Отчёт об аудите соответствия GDPR | PDF / документ с оглавлением | Фиксирует текущее состояние, выявленные разрывы и уровень риска по каждому направлению |
Карта потоков персональных данных | схема / таблица | Показывает, где, кем и на каком основании обрабатываются данные пользователей ЕС |
Реестр несоответствий с приоритетами | таблица | Позволяет увидеть, что критично исправить сначала, а что можно планировать позже |
Чек-лист договорных конструкций | таблица / документ | Помогает проверить договоры с партнёрами и подрядчиками на наличие обязательных условий |
Регламент реагирования на запросы субъектов данных | текстовый регламент | Описывает порядок, сроки и ответственных при обращении пользователя по его данным |
План приведения в соответствие | пошаговый план с ответственными | Даёт понятную последовательность действий для устранения разрывов |
Памятка для команды по работе с данными ЕС | краткий документ / инструкция | Помогает сотрудникам соблюдать требования в ежедневной работе |
План выполнения услуги
Этап | Что делаем | Результат этапа |
|---|---|---|
1. Бриф и определение границ аудита | Уточняем, какие процессы, данные и юрисдикции входят в аудит, кто участвует со стороны заказчика | Согласованная зона аудита и список участников |
2. Сбор документов и интервью | Получаем политики, договоры, описания процессов, проводим интервью с ответственными | Полная картина текущего состояния обработки данных |
3. Анализ потоков персональных данных | Описываем, откуда приходят данные пользователей ЕС, где хранятся, кому передаются | Карта потоков данных и перечень оснований обработки |
4. Проверка договорных конструкций | Сверяем договоры с партнёрами и подрядчиками на наличие обязательных условий по GDPR | Чек-лист договоров и список требуемых правок |
5. Оценка процедур реагирования на запросы субъектов данных | Проверяем, как компания принимает и обрабатывает обращения пользователей, кто отвечает и в какие сроки | Описание текущей процедуры и выявленные разрывы |
6. Оценка внутренних политик и регламентов | Сверяем внутренние документы с требованиями GDPR, отмечаем пробелы | Реестр несоответствий по документам и процессам |
7. Формирование реестра несоответствий и приоритетов | Сводим все находки в единый реестр, оцениваем критичность и влияние | Приоритизированный список того, что нужно исправить |
8. Подготовка плана приведения в соответствие | Описываем шаги, ответственных и последовательность действий | Понятный план с этапами и зонами ответственности |
9. Презентация результатов и передача документов | Проводим встречу с командой заказчика, объясняем выводы и отвечаем на вопросы | Команда понимает риски и знает, что делать дальше |
Чек-лист качества
Перед сдачей исполнитель проверяет результат по этому списку:
Зона аудита зафиксирована и согласована с заказчиком до начала работ
Все заявленные процессы обработки данных проверены, пропусков нет
Карта потоков данных отражает реальную практику, а не только формальные документы
Каждое несоответствие описано конкретно: что не так, где, почему это риск
Приоритеты расставлены по критичности и влиянию на работу с клиентами ЕС
Договорные конструкции проверены по единому чек-листу
Регламент реагирования на запросы субъектов данных содержит сроки и ответственных
План приведения в соответствие выполним силами заказчика и не содержит противоречий
Все выводы подтверждены документами или интервью, без предположений
Итоговые документы переданы в согласованном формате и доступны команде
Критерии приёмки работ
Работа считается выполненной, когда выполнены все пункты. Критерии фиксируем вместе с расчётом — до начала работ.
Полнота зоны аудита. Заказчик подтверждает, что все заявленные процессы и подразделения проверены, перечень согласован до старта
Конкретность несоответствий. Каждый пункт реестра содержит описание проблемы, ссылку на требование и указание, где именно она возникает
Практичность плана. Заказчик может начать выполнять план без дополнительных разъяснений: шаги, ответственные, последовательность
Готовность регламента. Регламент реагирования на запросы субъектов данных можно использовать в работе после согласования с командой
Проверяемость выводов. Каждый вывод отчёта опирается на документ или интервью, зафиксированные в материалах аудита
Передача результатов. Команда заказчика получила документы и прошла встречу-презентацию, вопросы зафиксированы и отработаны
На проверку результата — 3 рабочих дня. Замечания в рамках согласованного объёма устраняются без доплаты.
После сдачи: результат остаётся рабочим инструментом
Все материалы остаются в вашем пространстве OrgDevTools — их можно дорабатывать без исполнителя:
База знаний и регламенты. Регламент реагирования на запросы субъектов данных, политики и памятки размещаются в базе знаний, версионируются и доступны команде в актуальном виде
Процессы (BPMN). Процессы обработки данных и реагирования на обращения пользователей описываются в виде схем, чтобы видеть ответственных и точки контроля
Проекты и задачи. План приведения в соответствие переносится в проекты и задачи с ответственными и статусами, чтобы исполнение не терялось
Автоматизация. Типовые шаги — напоминания, сбор подтверждений, эскалации по запросам субъектов данных — настраиваются как автоматические сценарии
AI-советник OrgDevTools. AI-советник OrgDevTools помогает команде после сдачи: подсказывает формулировки и шаги по регламентам и базе знаний, отвечает на вопросы по процедурам работы с данными ЕС и напоминает о действиях в рамках плана приведения в соответствие.
Чем эта услуга не является
Услуга не является юридическим заключением или официальным подтверждением соответствия GDPR
В услугу не входит ведение переговоров с регуляторами и представительство в судах
Услуга не включает внедрение технических средств защиты данных и настройку ИТ-систем
Услуга не заменяет работу внешнего Data Protection Officer, если его наличие требуется по закону
Стоимость и сроки
Стоимость рассчитывается после брифа: зависит от масштаба компании, числа подразделений и глубины проработки. Расчёт и состав работ фиксируем до начала — без сюрпризов в конце.
Частые вопросы об услуге «Аудит соответствия международным требованиям (GDPR)»
Мы небольшая компания, у нас мало клиентов из ЕС. Нам нужен такой аудит?
Если вы обрабатываете данные пользователей ЕС, требования GDPR к вам применяются независимо от размера. Аудит покажет, какие процессы уже безопасны, а какие нужно поправить, чтобы не создавать рисков при росте.
Что будет результатом аудита?
Отчёт с картой потоков данных, реестр несоответствий с приоритетами, проверенные договорные конструкции, регламент реагирования на запросы субъектов данных и план приведения в соответствие.
Сколько это стоит и сколько занимает по времени?
Стоимость рассчитывается после брифа: она зависит от количества процессов, юрисдикций и объёма документов. Сроки определяются ориентировочно на том же этапе и фиксируются в договоре.
Нужно ли нам раскрывать все внутренние документы?
Для аудита нужны документы, относящиеся к обработке данных: политики, договоры, описания процессов. Объём согласуется заранее, доступ к материалам ограничивается участниками проекта.
Вы гарантируете, что после аудита к нам не будет претензий?
Гарантий отсутствия претензий быть не может: аудит выявляет несоответствия и даёт план их устранения. Соответствие достигается выполнением плана и поддержанием процессов в актуальном состоянии.
Что происходит после сдачи отчёта?
План приведения в соответствие переносится в рабочие инструменты, регламенты размещаются в базе знаний, а команда может обращаться к AI-советнику OrgDevTools по процедурам и шагам.
Заказать услугу
Опишите задачу в заявке ниже — уточним детали, пришлём расчёт и план работ.