Акт внутреннего аудита персональных данных - это документ, где фиксируется результат самостоятельной проверки: какие данные обрабатывает компания, на каком основании, где хранятся, кто имеет доступ, какие меры защиты приняты и какие несоответствия найдены. Закон не устанавливает жесткую форму акта, но проверяющие ждут структурированный документ с датой, составом комиссии и выводами.
Структура обычно такая: сначала инвентаризация - перечень всех процессов, где фигурируют персональные данные (сайт, кадры, CRM, бухгалтерия), для каждого указываются категории данных и цель обработки. Дальше проверка документов: есть ли политика обработки, собраны ли согласия по всем каналам, подано ли уведомление в Роскомнадзор, заключены ли договоры с подрядчиками, которые тоже обрабатывают данные (хостинг, рассылки, CRM). Отдельный блок - технические меры защиты: пароли, доступы, резервное копирование, соответствие уровню защищенности по постановлению N 1119.
По итогам аудита акт фиксирует найденные несоответствия и сроки их устранения - в этом и есть основная ценность документа: не просто «все проверили», а конкретный список, что доделать. Подписывают акт руководитель и ответственный за обработку персональных данных, если такой назначен приказом.
Полноценный аудит своими силами провести можно, но это занимает время и легко упустить детали вроде корректной формулировки в договоре с подрядчиком. Мы делаем такой аудит сайта и процессов под ключ за 2-3 рабочих дня, если нужен независимый взгляд со стороны.