Вернуться

Персональные данные на сайте: почему одной политики недостаточно

На сайте малый бизнес обычно собирает минимум сведений: имя, телефон, электронную почту, данные для заказа или вопрос в форме. Но путь данных на этом не заканчивается. Заявка может попасть в почту, CRM, телефонию, таблицу, мессенджер сотрудника или сервис подрядчика. Поэтому страница с политикой важна, но сама по себе не описывает всю обработку.

Какие элементы сайта проверить

  • формы обратной связи, заказа, расчёта стоимости, записи и подписки;
  • какие поля обязательны и действительно ли они нужны для заявленной цели;
  • текст рядом с формой, ссылки на документы и применяемый механизм согласия, когда он нужен;
  • маршрут заявки: почта, CRM, телефония, таблицы, мессенджеры и доступы сотрудников;
  • счётчики, виджеты, чаты и иные сторонние сервисы, которые могут участвовать в обработке данных.

Наличие нескольких чекбоксов не делает форму автоматически корректной. Важно, чтобы пользователь понимал, что именно происходит с его данными, а текст и техническая настройка соответствовали реальному процессу.

Политика и формы должны говорить об одном

Если на сайте указано, что сведения нужны только для ответа на обращение, а в действительности контакты попадают в рассылку или передаются в несколько сервисов, документы и фактическая схема расходятся. Аналогичная проблема возникает, когда политика описывает одни цели, а CRM содержит совсем другой набор данных.

Для сбора данных через интернет закон предусматривает обязанность обеспечить доступ к политике в отношении обработки персональных данных. Однако кроме публикации документа требуется оценить правовые основания, состав собираемых данных и порядок передачи информации подрядчикам.

Подрядчики и сервисы не остаются «за кадром»

Хостинг, CRM, сервис рассылок, техническая поддержка и внешний маркетолог могут получать доступ к персональным данным. Когда обработка поручается другому лицу, условия такого взаимодействия должны быть отражены в договорной и организационной части. Простого названия сервиса в списке используемых инструментов недостаточно: нужно понимать, какие данные ему доступны, для какой цели и кто контролирует процесс.

Не пытайтесь исправить сайт только шаблоном

Шаблонные документы часто не учитывают подключённую CRM, нестандартные формы, отдел продаж, кадровую часть и работу с заявками в мессенджерах. В результате текст выглядит убедительно, но не отвечает на главные вопросы при проверке: какие данные собираются, зачем, на каком основании, где хранятся и кому передаются.

Что можно сделать сейчас

Проверьте все формы как пользователь, проследите путь одной тестовой заявки и составьте перечень сервисов с доступом к данным. Это даст основу для аудита сайта и процессов. После аудита мы готовим комплект документов по персональным данным и формулируем точные задачи для разработчика или подрядчика.

Материал носит общий информационный характер. Состав требований зависит от используемых сервисов, целей обработки и организации процессов в компании.

Пример: путь одной заявки с сайта

Представим, что пользователь оставляет имя и телефон в форме «Заказать звонок». Данные одновременно поступают на почту, в CRM и в виджет телефонии. Чтобы такая схема была понятной и управляемой, бизнесу нужно сопоставить текст формы, политику, настройки интеграций и круг лиц с доступом.

Практичный результат аудита в такой ситуации: карта передачи данных, перечень подключённых сервисов, описание цели каждой формы, правила для сотрудников и договорные условия с подрядчиками. Это помогает не только исправить сайт, но и показать, как именно информация проходит через систему и какие меры применяются для её защиты.