Информационная система персональных данных, сокращенно ИСПДн, - это совокупность баз данных и технических средств, с помощью которых компания обрабатывает персональные данные: CRM с карточками клиентов, интернет-магазин с базой заказов, программа для расчета зарплаты сотрудников. Как только у вас появляется база с данными клиентов или сотрудников в электронном виде, вы формально становитесь оператором такой системы, а не только «оператором персональных данных» в общем смысле.
Для каждой ИСПДн нужно определить уровень защищенности - он зависит от категории данных (обычные или специальные, например о здоровье) и от того, чьи это данные и в каком объеме. Уровни и требования к техническим мерам защиты установлены постановлением Правительства N 1119 от 01.11.2012.
Для небольшого бизнеса вроде интернет-магазина это на практике означает: нужно определить, какой уровень защищенности у вашей CRM (обычно акт классификации делает тот, кто настраивает систему, вместе с ответственным за обработку данных), и применить базовые меры - ограничить доступ к базе, использовать антивирус, назначить сотрудников, ответственных за обработку. Полная аттестация и сертифицированные средства защиты требуются реже, чаще для крупных объемов данных или специальных категорий.
Отдельно проверьте, где физически хранится база: если это облачная CRM, сервер должен находиться в России - это требование о локализации касается данных граждан РФ независимо от размера компании.