Аудит обработки персональных данных начинается с инвентаризации: нужно пройтись по всем точкам сбора данных - сайту, CRM, кадровому учету, рассылкам, бухгалтерии - и зафиксировать, какие данные собираются, откуда, для какой цели и кто имеет к ним доступ. Без этой карты дальнейшие шаги бессмысленны, потому что защищать и оформлять документы можно только под конкретный, а не абстрактный набор данных.
Дальше проверяют правовые основания под каждым потоком данных: есть ли согласие там, где оно нужно, соответствует ли фактическая обработка тому, что написано в политике конфиденциальности, подано ли уведомление в Роскомнадзор - с 1 сентября 2022 года его обязаны подавать почти все операторы с формами на сайте, и это одна из первых вещей, которую проверяют при аудите.
Отдельно смотрят на технические и организационные меры защиты: как определен уровень защищенности информационных систем, кто отвечает за организацию обработки персональных данных внутри компании - закон требует назначить такого ответственного сотрудника отдельным приказом, а не оставлять это на словах. По итогам аудита обычно получается список конкретных пробелов: где нет согласия, где документы не совпадают с реальностью, где данные хранятся дольше нужного.
Своими силами такой аудит реально сделать за несколько дней, если есть время честно пройтись по всем точкам сбора данных; если такого времени нет, эту работу можно отдать на сторону - мы в ФЗ152.ПРО делаем аудит сайта и процессов компании за 2-3 рабочих дня и сразу даем список того, что нужно поправить.