Проводим оценку воздействия обработки персональных данных (DPIA): картируем процессы, выявляем риски для субъектов данных и разрабатываем меры по их снижению. На выходе заказчик получает документированную оценку, готовую к предъявлению регулятору при проверке, и понятный план действий по снижению рисков.
Кому нужна услуга
Компаниям, которые начали или планируют обработку персональных данных и обязаны провести DPIA по закону, но не имеют внутренней экспертизы.
Организациям, готовящимся к проверке регулятора и не уверенным, что текущие процессы обработки данных выдержат проверку.
Компаниям, запускающим новые продукты, сервисы или ИТ-системы, где персональные данные обрабатываются в новых объёмах или в новых целях.
Бизнесу, который уже сталкивался с предписаниями или запросами регулятора и хочет закрыть риски системно, а не точечно.
Руководителям, которым нужно обосновать перед советом директоров или инвесторами, что риски по персональным данным под контролем.
Компаниям, у которых нет внутреннего DPO или юриста по персональным данным, но есть обязанность проводить DPIA.
Что нужно от вас на входе
Перечень процессов и систем, где обрабатываются персональные данные. Чтобы построить карту обработки и не пропустить участки с рисками
Описание целей обработки, категорий субъектов и категорий данных. Чтобы корректно оценить риск для субъектов данных по каждой цели
Действующие внутренние документы: политика обработки ПДн, согласия, договоры с обработчиками. Чтобы оценить соответствие текущей практики требованиям и выявить пробелы
Сведения о мерах защиты: организационные, технические, правовые. Чтобы оценить достаточность существующих мер и не дублировать их
Контактное лицо со стороны заказчика, отвечающее за ПДн и за процессы. Чтобы согласовывать факты, получать доступ к информации и валидировать выводы
Сведения о передаче данных третьим лицам и за пределы юрисдикции. Чтобы оценить риски, связанные с обработчиками и трансграничной передачей
Комплект документов, который вы получаете
Описание услуги — наш стандарт качества: заранее видно, какие документы вы получите и зачем нужен каждый.
Документ | Формат | Для чего нужен |
|---|---|---|
Карта процессов обработки персональных данных | таблица или схема (BPMN-совместимая) | Показать, где, кем и зачем обрабатываются данные |
Реестр рисков для субъектов данных | таблица с оценкой вероятности и последствий | Зафиксировать выявленные риски и их приоритет |
Отчёт об оценке воздействия (DPIA-отчёт) | структурированный документ | Основной документ для предъявления регулятору и внутреннего использования |
План мер по снижению рисков | таблица: мера, ответственный, приоритет, статус | Показать, что и как компания делает для снижения рисков |
Перечень пробелов в действующих документах и процессах | чек-лист с комментариями | Дать понимание, что нужно доработать и в каком порядке |
Рекомендации по организации регулярной переоценки | описание процедуры и триггеров | Чтобы DPIA не стала разовым документом, а поддерживалась в актуальном состоянии |
Презентация ключевых выводов для руководства | слайды | Для защиты результатов перед руководством и принятия решений по мерам |
План выполнения услуги
Этап | Что делаем | Результат этапа |
|---|---|---|
1. Бриф и определение границ оценки | Уточняем цели, объём, процессы и системы, попадающие в DPIA | Согласованные границы оценки и план работ |
2. Сбор и анализ исходных данных | Изучаем документы, интервьюируем ответственных, собираем факты о процессах | Понимание текущей практики обработки данных |
3. Картирование процессов обработки ПДн | Описываем потоки данных, роли, цели, категории данных и субъектов | Карта процессов обработки |
4. Идентификация рисков для субъектов данных | Выявляем риски по каждому процессу с учётом требований и практики | Первичный перечень рисков |
5. Оценка рисков | Оцениваем вероятность и последствия, приоритизируем риски | Реестр рисков с приоритетами |
6. Разработка мер по снижению рисков | Формулируем организационные, правовые и технические меры | План мер с приоритетами и ответственными |
7. Документирование результатов | Собираем DPIA-отчёт, приложения, реестр рисков и план мер | Комплект документов DPIA |
8. Валидация с заказчиком | Обсуждаем выводы, уточняем факты, согласовываем формулировки | Согласованная версия документов |
9. Передача результатов и рекомендации по поддержанию | Передаём комплект, объясняем, как поддерживать актуальность и когда переоценивать | Заказчик понимает, что делать дальше и как поддерживать DPIA |
Чек-лист качества
Перед сдачей исполнитель проверяет результат по этому списку:
Все процессы обработки ПДн в границах оценки закартированы, пропусков нет
По каждому процессу указаны цель, категории данных, категории субъектов и роли
Риски сформулированы в терминах воздействия на субъектов данных, а не абстрактно
Для каждого риска указаны вероятность, последствия и обоснование оценки
Меры по снижению рисков конкретны, реализуемы и имеют ответственных
Выводы подтверждены фактами: документами, интервью, фактической практикой
Документы внутренне непротиворечивы и соответствуют друг другу
Формулировки пригодны для предъявления регулятору: без двусмысленностей
Зафиксированы допущения и ограничения оценки, чтобы избежать ложных ожиданий
Есть рекомендации по регулярной переоценке и триггерам для неё
Критерии приёмки работ
Работа считается выполненной, когда выполнены все пункты. Критерии фиксируем вместе с расчётом — до начала работ.
Полнота картирования. Заказчик проверяет, что в карте отражены все заявленные процессы и системы, и подтверждает отсутствие пропусков
Обоснованность оценок рисков. Заказчик может по каждому риску увидеть источник, логику оценки и согласиться или оспорить её
Реализуемость плана мер. По каждой мере понятно, что делать, кто отвечает и какой приоритет; заказчик подтверждает реализуемость
Готовность к предъявлению регулятору. Комплект документов логически связан и не содержит противоречий; заказчик подтверждает пригодность для проверки
Согласованность с фактической практикой. Заказчик подтверждает, что описанные процессы и меры соответствуют реальной работе компании
Понятность для дальнейшего использования. Заказчик понимает, как поддерживать DPIA в актуальном состоянии и когда запускать переоценку
На проверку результата — 3 рабочих дня. Замечания в рамках согласованного объёма устраняются без доплаты.
После сдачи: результат остаётся рабочим инструментом
Все материалы остаются в вашем пространстве OrgDevTools — их можно дорабатывать без исполнителя:
Процессы (BPMN). Карта обработки ПДн переносится в виде процессов, чтобы видеть потоки данных, роли и точки риска в единой модели
База знаний и регламенты. DPIA-отчёт, реестр рисков и план мер хранятся как регламенты, доступные ответственным; обновления фиксируются в одном месте
Проекты и задачи. Меры по снижению рисков превращаются в задачи с ответственными и приоритетами, чтобы план не остался на бумаге
Автоматизация. Настраиваются напоминания о переоценке и триггеры при изменениях процессов, чтобы DPIA поддерживалась в актуальном состоянии
AI-советник OrgDevTools. AI-советник OrgDevTools помогает команде после сдачи: отвечает на вопросы по регламентам DPIA, подсказывает порядок действий по плану мер и напоминает о переоценке при изменениях процессов, опираясь на базу знаний компании.
Чем эта услуга не является
Не является юридическим заключением по конкретному спору или претензии регулятора
Не включает внедрение технических средств защиты информации и настройку ИТ-систем
Не включает представительство интересов компании в суде или в органах регулятора
Не заменяет работу внутреннего DPO или юридической службы заказчика
Стоимость и сроки
Стоимость рассчитывается после брифа: зависит от масштаба компании, числа подразделений и глубины проработки. Расчёт и состав работ фиксируем до начала — без сюрпризов в конце.
Частые вопросы об услуге «Оценка воздействия обработки персональных данных (DPIA)»
Чем DPIA отличается от аудита по персональным данным?
Аудит проверяет соответствие уже существующей практики требованиям. DPIA — это оценка рисков для субъектов данных по конкретным процессам обработки, с разработкой мер. Часто DPIA проводится до запуска новых процессов или как часть более широкой работы по соответствию.
Нужна ли DPIA, если у нас уже есть политика обработки ПДн?
Политика описывает общие правила, но не заменяет оценку рисков по конкретным процессам. DPIA отвечает на вопрос, какие риски возникают в каждом процессе и что с ними делать. Политика и DPIA дополняют друг друга.
Что будет результатом работы?
Комплект документов: карта процессов обработки, реестр рисков, DPIA-отчёт, план мер по снижению рисков и рекомендации по поддержанию актуальности. Формат и состав согласовываются на брифе.
Сколько это стоит и сколько занимает по времени?
Стоимость рассчитывается после брифа и зависит от объёма процессов, числа систем и категорий данных. Сроки определяются ориентировочно на этапе планирования и уточняются после сбора исходных данных.
Кто должен участвовать со стороны заказчика?
Нужен ответственный за персональные данные или юрист, а также представители процессов и ИТ, которые работают с данными. Конкретный состав согласуем на брифе.
Что делать после сдачи DPIA?
Реализовать план мер по приоритетам и поддерживать DPIA в актуальном состоянии: переоценивать при изменениях процессов, целей обработки или требований. В OrgDevTools это поддерживается регламентами, задачами и напоминаниями.
Заказать услугу
Опишите задачу в заявке ниже — уточним детали, пришлём расчёт и план работ.