Проверка персональных данных Омбудсменом: что должен показать бизнес

Стоимость услуг:

От 40 000 грн
Защита персональных данных на предприятии
Договорная
Дополнительные услуги
Защита персональных данных на предприятии
4.9
На основе 700 отзывов в Google

Отзывы наших клиентов

Представьте: в вашу компанию дистанционно обращается Секретариат Уполномоченного и просит показать документы об обработке персональных данных. У вас есть политика конфиденциальности на сайте – и на этом все. Через несколько недель вы получаете акт с предписанием: нет внутреннего порядка, нет журнала доступа, никто не знает, что делать в случае утечки.

Показательный пример – плановая дистанционная проверка коммунального предприятия, о которой Секретариат Уполномоченного сообщил в марте 2025 года. Проверка завершилась актом и предписанием. Среди нарушений были отсутствие внутреннего документа об обработке данных, ненадлежащее информирование людей, неурегулированный доступ работников, отсутствие журнала операций, процедуры удаления и плана реагирования на инциденты.

Проблема в том, что большинство компаний готовятся не к той проверке. Они думают, что главное – собрать согласия клиентов и повесить политику конфиденциальности на сайт.

Омбудсмен проверяет не только наличие согласий и политики конфиденциальности. Бизнес должен показать, зачем и на каком основании он обрабатывает каждую категорию данных, кто имеет доступ, как фиксируются операции, когда данные удаляются и что команда делает в случае утечки или потери доступа.

Этот перечень полезен и частному бизнесу: он показывает, какие доказательства соответствия должны существовать не на бумаге, а в ежедневной работе.

Прежде чем читать дальше, попробуйте честно ответить: знаете ли вы, сколько систем в вашей компании хранят персональные данные клиентов? Если ответ “не уверен” – эта статья для вас.

Почему одного согласия недостаточно

Согласие – лишь одно из оснований обработки, предусмотренных статьей 11 Закона Украины “О защите персональных данных”. Для кадрового учета, исполнения договора, бухгалтерской отчетности или выполнения другой обязанности, установленной законом, основание может быть другим.

Собирать согласие “на все” опасно. Если человек отзовет его, а компания на самом деле должна хранить часть данных по закону или для исполнения договора, внутренние документы начнут противоречить реальному процессу. Во время аудита стоит сначала разложить обработку по целям, а уже потом определить надлежащее основание для каждой операции.

Например, одна компания может одновременно обрабатывать:

  • данные работника для оформления трудовых отношений и уплаты налогов;
  • контакты клиента для исполнения договора;
  • электронный адрес для рекламной рассылки;
  • записи телефонных разговоров для контроля качества;
  • изображения с камер видеонаблюдения для безопасности офиса.

Это разные цели, разные риски и не обязательно одинаковые правовые основания.

Девять вопросов, которые стоит поставить до проверки

1. Есть ли карта данных

Компания должна знать, какие данные она получает от работников, клиентов, кандидатов, посетителей сайта и контрагентов. Для каждого процесса нужны источник данных, цель, основание, место хранения, пользователи, получатели и срок хранения.

Без такой карты политика конфиденциальности почти всегда описывает только сайт и не охватывает кадровые папки, систему управления клиентами, бухгалтерию, видеонаблюдение, облачные сервисы и резервные копии.

Для медицинского бизнеса эта карта данных усложняется еще одной категорией – чувствительными данными о здоровье пациентов, которым посвящена отдельная статья “Чувствительные данные в медицине и их защита”.

2. Утвержден ли внутренний порядок обработки

Типовой порядок требует, чтобы владелец сам определил правила с учетом своей деятельности. Документ должен описывать не абстрактные принципы, а конкретные категории людей и данных, способы сбора, передачу, доступ, сроки хранения, удаление и меры защиты.

Если внутренний документ скопирован из другой компании, проверка быстро выявит расхождения: указана одна система, а фактически используется другая; в политике нет подрядчика, который получает данные; срок хранения назван, но технически удаление не настроено.

3. Получает ли человек уведомление об обработке

Статья 12 Закона требует уведомлять субъекта о владельце данных, составе и содержании собранных сведений, правах, цели сбора и лицах, которым данные передаются. Важно иметь не только текст уведомления, но и доказательство того, когда и как его предоставили.

Для разных каналов нужны разные решения: уведомление в анкете кандидата, кадровых документах, форме заказа, приложении или возле зоны видеонаблюдения.

4. Ограничен ли доступ работников

В проверке 2025 года отдельно зафиксировано отсутствие порядка доступа, учета работников и разграничения прав. Правильная модель – когда бухгалтер видит данные, необходимые для учета, менеджер – данные своего клиента, а бывший работник теряет доступ в день увольнения или изменения роли.

Перечень допущенных работников, их роли и письменные обязательства о неразглашении должны соответствовать фактическим настройкам в системах.

По нашим наблюдениям, именно здесь часто возникает разрыв между документами и реальной работой: в положении доступ ограничен должностными обязанностями, но фактически несколько работников пользуются общей учетной записью, а доступы уволенных сотрудников никто своевременно не закрывает.

5. Ведется ли учет операций

Типовой порядок предусматривает сохранение сведений о сборе, изменении, просмотре, передаче и удалении персональных данных, а также о работнике, который выполнил операцию. Это не означает, что каждая небольшая компания должна приобрести сложную систему. Но способ фиксации должен быть реальным, пропорциональным риску и пригодным для восстановления событий.

6. Контролируются ли подрядчики

Система управления клиентами, хостинг, облачный диск, бухгалтерский сервис, кол-центр и рекламная платформа могут получать персональные данные. Компании нужно знать, что именно им передается, с какой целью, на какой срок и какие меры безопасности и возврата или удаления данных предусмотрены договором.

Фраза “подрядчик сам отвечает за безопасность” не устраняет риски владельца данных.

7. Установлены ли сроки хранения и удаления

Формулировка “храним столько, сколько необходимо” без внутреннего календаря не работает. Нужно связать срок с целью, договором, требованиями трудового, налогового, бухгалтерского, архивного или другого законодательства. После завершения срока данные должны быть удалены или уничтожены способом, который делает невозможным их восстановление, если нет другого законного основания для дальнейшего хранения.

Отдельно проверяют резервные копии, электронную почту и бумажные архивы: именно там “удаленные” данные часто остаются годами.

Этот пункт - еще одно типичное проблемное место. Например, компания устанавливает сроки хранения в документах, но не определяет, кто и как должен удалять данные из системы управления клиентами, электронной почты, облачных хранилищ и резервных копий. В результате информация формально подлежит удалению, но технически продолжает храниться в нескольких системах.

8. Есть ли процедура реагирования на запросы людей

Работник или клиент может спросить, какие данные о нем обрабатываются, потребовать исправления, возразить против определенной обработки или обжаловать незаконные действия. Команда должна знать, кто принимает запрос, как проверяется личность заявителя, где ищут информацию и кто согласовывает ответ.

Передавать данные на любое письмо с фамилией человека нельзя: сначала проверяют полномочия и правовое основание запроса.

9. Есть ли план действий на случай инцидента

Типовой порядок прямо называет план действий в случае несанкционированного доступа, повреждения оборудования или чрезвычайной ситуации. Практический план должен определять, кому сообщает работник, кто останавливает утечку, как сохраняются доказательства, оценивается масштаб, восстанавливается работа и принимаются решения о внешних уведомлениях.

План следует проверять учебной ситуацией. Документ, которого не видели ИТ-специалист, кадровик и руководитель, вряд ли поможет во время реального инцидента.

Что показать во время дистанционной проверки

Безвыездная проверка проходит по документам и объяснениям, которые предоставляет проверяемый субъект. Поэтому ответ должен состоять не из одного положения, а из согласованного набора доказательств:

  • актуальный внутренний порядок обработки и защиты данных;
  • карта процессов и категорий данных;
  • образцы уведомлений для работников, клиентов и других лиц;
  • перечень ролей с доступом и подтверждение обязательств о неразглашении;
  • правила предоставления и прекращения доступа;
  • журналы или другие доказательства учета операций;
  • сроки хранения и акты или технические доказательства удаления;
  • договоры с ключевыми подрядчиками;
  • порядок рассмотрения запросов и примеры ответов без чрезмерного раскрытия;
  • план реагирования на инциденты и подтверждение обучения работников.

Документы должны совпадать с реальными настройками. Если положение запрещает общие учетные записи, а отдел продаж работает под одним паролем, формальный пакет не защитит компанию.

С чего начать самопроверку

Первый шаг – не заказ универсальной политики, а короткая диагностика: какие данные есть в компании, где они движутся и какие три пробела создают наибольший риск. После этого можно определить приоритеты:

  • перекрыть лишние доступы;
  • исправить информирование;
  •  утвердить сроки удаления;
  • пересмотреть договоры с подрядчиками и обучить команду.

Обращайтесь к нам, если вам нужен аудит обработки персональных данных, сформированная карта рисков, внутренние и внешние документы и сопровождение внедрения процедур в компании.

Подробнее – на странице услуги
Защита персональных данных на предприятии.

Материал подготовлен с учетом состояния законодательства и официальных разъяснений на 11 августа 2026 года.

Дата публикации: 10/09/2026


Наши клиенты



Мы готовы Вам помочь!

Свяжитесь с нами по почте [email protected], по номеру телефона +38 044 499 47 99 или заполнив форму:

Эдгар Симонян

Об авторе

Имя: Эдгар Симонян

Должность: Ведущий / Старший юрист с развитием практики

Образование: Высшее, Восточноевропейский университет экономики и менеджмента

Знание языков: украинский, русский, армянский, английский, испанский

Электронная почта: [email protected]

Написать автору

Другие наши авторы

Владимир Гурлов
Стратегический советник
Эдгар Симонян
Ведущий / Старший юрист с развитием практики