Практика
Проверка НЦЗПД: что смотрят и как подготовиться
Проверка НЦЗПД: откуда берётся, что смотрят на сайте и в документах, какие доказательства собрать заранее и как пройти внутренний аудит перед проверкой.
Коротко. Проверка НЦЗПД — это контроль Национального центра защиты персональных данных за тем, как оператор выполняет Закон Республики Беларусь от 07.05.2021 № 99-З. Поводы: плановые проверки, обращения граждан и мониторинг сайтов; жалоба клиента — самый частый триггер. Смотрят два слоя. Снаружи — политика, согласия у форм, cookie-баннер. Внутри — назначенное ответственное лицо, документы, основания для каждой обработки, меры защиты по статье 17 и готовность уведомить НЦЗПД о нарушении. Подготовка к проверке — это не написание бумаг накануне, а доказательства: для каждого требования должен быть документ и подтверждение, что он работает на практике. Ниже — таблица «требование → что показать → частый пробел», внутренний аудит в пять шагов, поведение во время проверки и работа с предписанием. Порядок назначения и проведения проверок, сроки, права и обязанности сторон —.
Для руководителей, юристов и ответственных за персональные данные, которые ждут проверку, получили жалобу клиента или хотят подготовиться заранее.
Что такое проверка НЦЗПД и откуда она берётся
Национальный центр защиты персональных данных — уполномоченный орган по защите прав субъектов персональных данных; его разъяснения, примерные документы и рекомендации публикуются на cpd.by. Проверка — способ убедиться, что оператор выполняет требования 99-З не только на бумаге.
Откуда берутся проверки:
- Плановые проверки. Порядок включения в план и сроки уведомления проверяемого —.
- Обращения граждан. Самый частый триггер: клиент пожаловался на рассылку без согласия, бывший сотрудник — на то, что его данные не удалили.
- Мониторинг сайтов. Формы без согласия и счётчики до cookie-баннера видны без доступа в компанию.
- Уведомление о нарушении защиты данных. После утечки оператор сам обязан уведомить НЦЗПД — и вопросы почти неизбежно пойдут дальше самого инцидента. Порядок действий — в плане на случай утечки данных.
Какие формы контроля применяются — выездная проверка, запрос документов или иные мероприятия — и чем они отличаются по процедуре,. Для подготовки это не так важно: доказательства нужны одни и те же.
Главное, что стоит понимать: повод может быть узким, а вопросы — широкими. Жалоба на одно письмо рассылки легко превращается в разговор о политике, основаниях, ответственном лице и доступах.
Что смотрят снаружи: сайт
Сайт — первое, что можно изучить без визита. Перечень обязательных элементов мы разбирали в статье о законе 99-З для сайта, поэтому здесь — как посмотреть на сайт глазами проверяющего за один проход:
- Откройте сайт в режиме инкогнито. Есть ли в подвале ссылка на политику и открывается ли она?
- Совпадают ли реквизиты в политике с реквизитами компании?
- У каждой ли формы есть согласие под конкретную цель? Как оно оформлено — в разборе согласий для форм.
- Уходят ли запросы к аналитике и рекламным сетям до нажатия «Принять» в cookie-баннере?
- Есть ли на сайте формы, чаты и виджеты, которые в политике не упомянуты?
Если хотя бы на один вопрос ответ «нет» или «не знаю», начинайте подготовку с сайта: это самая заметная часть и самая быстрая в исправлении.
Что смотрят внутри: доказательства по каждому требованию
Для каждой обязанности оператора стоит заранее ответить на два вопроса: какой документ это подтверждает и как показать, что он применяется. Таблица ниже — рабочая схема подготовки, а не официальный перечень запросов НЦЗПД.
| Требование 99-З | Что показать | Как подтвердить, что работает | Частый пробел |
|---|---|---|---|
| Политика обработки персональных данных | Опубликованные политики с датой и версией | Политика совпадает с реальными формами, системами и подрядчиками | Скопирована из шаблона, не обновлялась после смены CRM |
| Основания обработки | Реестр процессов с основанием для каждой цели; формы согласий | Журнал согласий с версиями текста; отписки исполняются | Согласия есть на сайте, но не фиксируются |
| Ответственное лицо (для юрлиц) | Приказ о назначении | Человек знает свои функции и отвечает на вопросы о процессах | Приказ подписан, назначенный о нём не помнит |
| Внутренние документы | Правила обработки, порядок доступа, порядок удаления | Сотрудники действуют так, как написано | Документы «для проверки», практика другая |
| Меры защиты (ст. 17) | Описание организационных и технических мер | Личные учётные записи, разграничение доступа, обновления, резервные копии | Общий пароль к CRM, доступы уволенных не отключены |
| Уполномоченные лица и подрядчики | Перечень подрядчиков, договоры с условиями об обработке данных | Перечень совпадает с тем, куда реально уходят данные | Хостинг, рассылка, колл-центр работают без договорных условий |
| Обращения субъектов | Порядок приёма и ответа на обращения | Журнал обращений с датами и ответами | Письма на общий ящик теряются |
| Уведомление о нарушениях | Порядок реагирования, кто уведомляет НЦЗПД | Журнал инцидентов, в том числе пустой | Никто не знает, кто и как уведомляет |
| Обучение сотрудников | План обучения, НЦЗПД рекомендует планировать его ежегодно | Фиксация прохождения по фамилиям | Обучение было «когда-то», записей нет |
Обязательный перечень документов, который вправе запросить проверяющие, и сроки их представления —.
Как подготовиться к проверке НЦЗПД: внутренний аудит за пять шагов
Шаг 1. Инвентаризация
Где лежат персональные данные: сайт и формы, CRM, 1С, почта, мессенджеры, облачные таблицы, бумажные папки, подрядчики. Без этого списка любые документы будут описывать выдуманную компанию.
Шаг 2. Сверка документов с практикой
Возьмите политику и внутренние правила и пройдите их вместе с сотрудниками, которые реально работают с данными: менеджером по продажам, кадровиком, маркетологом. Спросите не «соблюдаете ли вы политику», а «что вы делаете с заявкой после звонка». Расхождения запишите.
Шаг 3. Пробное обращение субъекта
Отправьте на адрес из политики запрос от тестового «клиента»: какие данные обо мне хранятся, прошу удалить. Посмотрите, кто получил письмо, сколько времени ушло на ответ и дошло ли удаление до CRM и сервиса рассылки.
Шаг 4. Проверка доступов
Выгрузите списки пользователей CRM, 1С, административной панели сайта, облачных хранилищ. Сверьте со штатом и действующими договорами подрядчиков. Лишние учётные записи отключите сразу.
Шаг 5. Папка проверки и план исправлений
Соберите в одном месте документы из таблицы выше и доказательства их работы. Всё, что не закрыто, внесите в план: пункт, ответственный, срок. План с датами — нормальный документ; документ, созданный задним числом, — нет.
Как вести себя во время проверки
- Один контакт. Взаимодействие ведёт ответственное лицо вместе с юристом; остальные сотрудники знают, к кому направлять вопросы. Кто это и какие у него полномочия — в статье об ответственном лице.
- Опись. Фиксируйте, какие документы и сведения запрошены и что передано, с датами.
- Только реальные документы. Показывайте то, что есть. Если о несоответствии известно — покажите план его устранения.
- Выгрузки вместо доступа. Объём доступа к системам, который вправе требовать проверяющие, —; до согласования с юристом безопаснее предоставлять выгрузки и скриншоты, а не учётные записи.
- Права проверяемого. Что можно оспорить, какие пояснения давать письменно —.
После проверки: акт, предписание, исправления
По итогам проверки оформляются документы с её результатами; при нарушениях НЦЗПД выдаёт предписание об устранении. Вид итоговых документов, сроки исполнения и порядок обжалования —.
Практический порядок работы с предписанием:
- Разбить предписание на отдельные пункты и назначить ответственного за каждый.
- Для каждого пункта определить, чем будет подтверждено исполнение: новая редакция политики, скриншот формы, выгрузка прав доступа, приказ.
- Проверить, не повторяется ли то же нарушение в других местах — на втором сайте, в другой форме, у другого подрядчика.
- Отчитаться об исполнении в срок, приложив доказательства.
Параллельно возможна административная ответственность по статье 23.7 КоАП — какие нарушения к чему приводят, разобрано в статье о штрафах за нарушение закона о персональных данных.
Чек-лист готовности к проверке НЦЗПД
- Составлен перечень систем, форм и подрядчиков, где есть персональные данные
- Политики опубликованы, совпадают с практикой, имеют дату и версию
- Для каждой обработки определено основание, есть реестр процессов
- Согласия фиксируются в журнале с версией текста
- Приказ о назначении ответственного лица подписан, человек знает свои функции
- Внутренние правила обработки и порядок доступа утверждены
- Доступы в CRM, 1С, админке и облаках сверены со штатом
- С подрядчиками заключены договоры с условиями об обработке данных
- Пробное обращение субъекта отработано до конца
- Определено, кто и как уведомляет НЦЗПД о нарушении
- Обучение сотрудников проведено и зафиксировано
- Собрана папка проверки и план исправлений с датами
- Порядок взаимодействия с проверяющими согласован с юристом
Сколько стоит подготовка
Подготовка к проверке НЦЗПД для компании с развитой обработкой данных — пакет «Соответствие регуляторам»: персональные данные, Указ № 40 и отраслевые требования, gap-анализ и дорожная карта — от 23 200 BYN; с документами и подготовкой к проверке — от 52 300 BYN (цены на странице тарифов). Для небольшой компании, где основной риск — сайт и базовые документы, достаточно «Цифрового Минимума» от 1 700 BYN. Пример из практики: для сети клиник E-clinic мы выстроили информационную безопасность и веб-модули — ноль замечаний регулятора (кейсы).
Частые вопросы
Предупреждают ли о проверке НЦЗПД заранее?
Это зависит от вида контрольного мероприятия и повода, и порядок уведомления проверяемого лучше уточнить у юриста по актуальному законодательству. Практический вывод от этого не меняется: доказательства выполнения 99-З должны существовать постоянно, а не собираться после звонка. Папка проверки, подготовленная заранее, снимает большую часть стресса.
Может ли жалоба одного клиента привести к проверке?
Да. Обращения граждан — один из источников информации о нарушениях и самый частый триггер. Повод может быть узким, например одно письмо рассылки без согласия, но вопросы нередко касаются всей работы с данными: политики, оснований, ответственного лица и доступов. Поэтому любую жалобу стоит разбирать как сигнал о системе, а не об эпизоде.
Какие документы подготовить в первую очередь?
Опубликованную политику с датой и версией, приказ о назначении ответственного лица, реестр процессов с основаниями, формы согласий и журнал их учёта, перечень подрядчиков с договорами, описание мер защиты и журнал инцидентов. Официальный обязательный перечень для вашего случая уточните у юриста; главное, чтобы каждый документ совпадал с практикой.
Что будет, если при проверке найдут нарушения?
Как правило, выдаётся предписание об устранении нарушений со сроком исполнения. Возможна и административная ответственность по статье 23.7 КоАП: для юрлица до 50 базовых величин за непринятие мер защиты или обработку без основания и до 200 за умышленное распространение. Размеры и порядок сверьте с актуальной редакцией вместе с юристом.
Можно ли подготовиться к проверке за неделю?
Собрать и привести в порядок документы за неделю реально, а создать историю практики — нет. Журнал согласий, записи об обучении и обращениях за прошлые периоды задним числом не появятся, и оформлять их так нельзя. Честнее и безопаснее показать то, что есть, вместе с планом исправлений, где указаны пункты, ответственные и сроки.
Вывод
Проверка НЦЗПД проходит спокойно у тех, у кого для каждого требования 99-З есть документ и подтверждение, что он работает: политика совпадает с сайтом, согласия фиксируются, доступы сверены, ответственный знает процессы. Подготовка — это внутренний аудит в пять шагов и план исправлений, а не бумаги накануне. Если проверка уже назначена или вы хотите пройти аудит заранее — расскажите о компании и поводе, и мы предложим план подготовки.
Источники: Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); Национальный центр защиты персональных данных — разъяснения, примерные документы и рекомендации операторам (cpd.by); КоАП Республики Беларусь, ст. 23.7. Виды контрольных мероприятий, порядок назначения и уведомления, перечень запрашиваемых документов, права проверяемого, итоговые документы и обжалование —.