Персональные данные в компании обычно разбросаны по десятку мест: CRM и учетные программы, бухгалтерия и 1С, корпоративная почта, Excel-таблицы у сотрудников, формы на сайте, чаты поддержки и мессенджеры, резюме кандидатов у HR, бумажные договоры и анкеты, системы видеонаблюдения и контроля доступа. Первый шаг перед любыми документами - провести инвентаризацию и выписать, где какие данные хранятся.
Инвентаризацию удобно делать по отделам: спросить у каждого руководителя, какие данные клиентов или сотрудников проходят через его процессы. Отдел продаж почти всегда работает с CRM и телефонией, бухгалтерия - с паспортными и банковскими данными сотрудников, HR - с резюме и трудовыми книжками, маркетинг - с базой для рассылок.
По каждому источнику стоит зафиксировать: что за данные, откуда взялись, с какой целью хранятся, кто имеет доступ, сколько времени лежат и куда передаются - например, курьерской службе или в сервис рассылок. Этот список потом становится основой и для уведомления в Роскомнадзор, и для политики обработки, и для положения об обработке персональных данных.
Частая находка при таком аудите - данные, которые давно никому не нужны: анкеты уволившихся пять лет назад сотрудников, база бывших клиентов, с которыми не общаются годами. Закон требует хранить данные не дольше, чем нужно для цели обработки, поэтому находка обычно заканчивается не только описанием, но и удалением лишнего.