На старте клиенту требовалось фактически собрать систему обработки персональных данных в управляемую модель.
Основной чувствительной зоной была трансграничная передача. В компании уже существовали процессы, при которых данные могли уходить за пределы локальной инфраструктуры: через корпоративные сервисы, взаимодействие с внешними участниками, технические инструменты и внутренние бизнес-процедуры.
Проблема была не в самом факте таких передач. Для распределенных B2B-структур это обычная операционная реальность. Риск появляется тогда, когда компания не может быстро и доказательно ответить на базовые вопросы:
- какие персональные данные передаются;
- в каких процессах это происходит;
- какие участники получают доступ;
- для каких целей передача нужна бизнесу;
- какое правовое основание применяется;
- какие документы подтверждают выбранную модель;
- где согласие действительно требуется, а где есть более устойчивое основание по 152‑ФЗ.
Отдельная задача касалась согласий. В компаниях со сложными процессами согласие часто используют «по умолчанию», потому что внешне это выглядит безопасно. Но массовая зависимость от согласий делает систему тяжелой: согласия нужно получать, хранить, учитывать отзывы, синхронизировать с изменениями процессов и объяснять, почему именно они выбраны как основание.
Команде нужно было определить, где согласие действительно нужно, а где обработку можно корректно выстроить на другом правовом основании без потери законности и без лишней операционной нагрузки.