PrivacyCore

Карта обработки данных

Не набор файлов, а управляемая система

Сначала выясняем, какие данные существуют, зачем они нужны и где проходят. Затем связываем документы, технические меры и ответственных с реальной работой проекта.

Материал обновлён 12.08.2026. Это навигация по процессу, а не юридическое заключение.

Единая карточка

12 вопросов к каждой обработке

Если на один из пунктов нет ответа, политика на сайте почти наверняка не совпадает с фактическим процессом.

  1. 01

    Цель

    Для чего используется набор данных?

  2. 02

    Основание

    Почему обработка допустима именно для этой цели?

  3. 03

    Субъекты

    Чьи это данные: клиенты, сотрудники, дети?

  4. 04

    Состав

    Какие поля действительно необходимы?

  5. 05

    Источник

    Форма, договор, CRM, импорт или партнёр?

  6. 06

    Системы

    Где данные создаются, копируются и индексируются?

  7. 07

    Доступ

    Какая роль может смотреть, менять и выгружать?

  8. 08

    Получатели

    Хостинг, CRM, рассылка, платёжный сервис?

  9. 09

    Территория

    Где находится первичная база и поставщики?

  10. 10

    Срок

    Какое событие запускает удаление?

  11. 11

    Защита

    MFA, журналирование, резервирование, контроль выгрузок?

  12. 12

    Доказательства

    Какая запись подтверждает выполнение процесса?

Практический минимум

Четыре контура, которые должны работать вместе

Правовой

Цели, основания, политика, согласия, поручения обработки и сроки.

Организационный

Владельцы процессов, матрица доступа, обучение, подрядчики и пересмотр прав.

Технический

MFA, закрытые ссылки, журналы, резервные копии, безопасные тестовые данные.

Операционный

Удаление, подтверждающие акты, обработка запросов и готовый план инцидента.

Приоритеты

Что закрывать сначала

Сейчас

Инвентаризация

Найти системы, публичные ссылки, production-данные в тестах и владельцев процессов.

24 / 72

Инцидентный процесс

Назначить команду, форму первичной карточки, каналы эскалации и уведомления.

Далее

Доступы и поставщики

Включить MFA, убрать лишние выгрузки, проверить договоры, страны и subprocessors.

Постоянно

Сроки и контроль

Выполнять удаление, пересматривать доступы, тестировать восстановление и фиксировать изменения.

Специальный режим

Не всё можно закрыть универсальным шаблоном

Биометрия, сведения о здоровье, данные детей, банковская и врачебная тайна, КИИ, государственные системы и гостайна требуют отдельной применимости, архитектуры и проверки специалистом.

  • автосборка не выдаёт обещание соответствия;
  • сложный режим блокирует рекомендацию типового комплекта;
  • официальные формы регуляторов не заменяются корпоративным Word-файлом.

ИИ и тестовые среды

Данные не становятся безопаснее из-за слова «AI»

01

Минимизация

Уберите ПД, секреты и лишние поля до отправки.

02

Разрешённый сервис

Проверьте роль поставщика, хранение, обучение моделей и страны.

03

Контроль доступа

RAG должен соблюдать права исходных документов.

04

Удаление и журнал

Фиксируйте решение без записи сырого конфиденциального содержимого.