На сайте малый бизнес обычно собирает минимум сведений: имя, телефон, электронную почту, данные для заказа или вопрос в форме. Но путь данных на этом не заканчивается. Заявка может попасть в почту, CRM, телефонию, таблицу, мессенджер сотрудника или сервис подрядчика. Поэтому страница с политикой важна, но сама по себе не описывает всю обработку.
Наличие нескольких чекбоксов не делает форму автоматически корректной. Важно, чтобы пользователь понимал, что именно происходит с его данными, а текст и техническая настройка соответствовали реальному процессу.
Если на сайте указано, что сведения нужны только для ответа на обращение, а в действительности контакты попадают в рассылку или передаются в несколько сервисов, документы и фактическая схема расходятся. Аналогичная проблема возникает, когда политика описывает одни цели, а CRM содержит совсем другой набор данных.
Для сбора данных через интернет закон предусматривает обязанность обеспечить доступ к политике в отношении обработки персональных данных. Однако кроме публикации документа требуется оценить правовые основания, состав собираемых данных и порядок передачи информации подрядчикам.
Хостинг, CRM, сервис рассылок, техническая поддержка и внешний маркетолог могут получать доступ к персональным данным. Когда обработка поручается другому лицу, условия такого взаимодействия должны быть отражены в договорной и организационной части. Простого названия сервиса в списке используемых инструментов недостаточно: нужно понимать, какие данные ему доступны, для какой цели и кто контролирует процесс.
Шаблонные документы часто не учитывают подключённую CRM, нестандартные формы, отдел продаж, кадровую часть и работу с заявками в мессенджерах. В результате текст выглядит убедительно, но не отвечает на главные вопросы при проверке: какие данные собираются, зачем, на каком основании, где хранятся и кому передаются.
Проверьте все формы как пользователь, проследите путь одной тестовой заявки и составьте перечень сервисов с доступом к данным. Это даст основу для аудита сайта и процессов. После аудита мы готовим комплект документов по персональным данным и формулируем точные задачи для разработчика или подрядчика.
Материал носит общий информационный характер. Состав требований зависит от используемых сервисов, целей обработки и организации процессов в компании.
Представим, что пользователь оставляет имя и телефон в форме «Заказать звонок». Данные одновременно поступают на почту, в CRM и в виджет телефонии. Чтобы такая схема была понятной и управляемой, бизнесу нужно сопоставить текст формы, политику, настройки интеграций и круг лиц с доступом.
Практичный результат аудита в такой ситуации: карта передачи данных, перечень подключённых сервисов, описание цели каждой формы, правила для сотрудников и договорные условия с подрядчиками. Это помогает не только исправить сайт, но и показать, как именно информация проходит через систему и какие меры применяются для её защиты.
Для использования сайта необходимо ваше согласие с политикой обработки данных и согласие на обработку персональных данных.
Вы вправе в любой момент отозвать согласие, что может повлечь невозможность использования сайта или отдельных сервисов.