Compliance и защита данных

Раздел о работе с персональными данными: наша регистрация в реестре Роскомнадзора и практический чек-лист по 152-ФЗ для бизнеса.

Материалы раздела

Что здесь опубликовано?

Compliance для нас — не декорация: мы сами работаем с персональными данными клиентов и отвечаем за это по закону.

Реестр операторов ПД Роскомнадзора

ООО «Айтишники» внесено в реестр операторов персональных данных: запись № 55-25-015816 от 28.05.2025. Что это значит и как проверить запись.

Наш статус

152-ФЗ: чек-лист для бизнеса

Что обязан сделать оператор персональных данных: уведомление Роскомнадзора, политика, согласия, локализация баз, защита и ответственность за утечки.

Для клиентов
Контекст

Почему мы вынесли это в отдельный раздел?

Аутсорсинговая ИТ-компания по роду работы имеет доступ к данным клиентов: учётным базам 1С, почте, файловым ресурсам, видеорегистраторам. Доверять такое можно только компании, у которой порядок обращения с данными описан и подтверждён.

Поэтому у нас: договор с зафиксированным порядком обработки данных, политика конфиденциальности, ответственный за обработку ПД — генеральный директор Илья Андреев, регистрация в реестре Роскомнадзора и инфраструктурные меры: разграничение доступов, резервное копирование, защищённый удалённый доступ.

Определения терминов — в глоссарии: персональные данные, 152-ФЗ, cookies.

Определение

Что такое compliance в работе ИТ-подрядчика?

Compliance — это работа компании по правилам: по закону, по договору и по собственным регламентам. Для ИТ-подрядчика ключевой закон здесь — 152-ФЗ: мы получаем доступ к учётным базам, почте и файловым ресурсам клиентов, и каждое такое действие должно опираться на документы, а не на устные договорённости.

Поэтому compliance для нас — не отчёт «для галочки», а порядок работы: доступы выдаются по согласованию, объём данных и сроки фиксируются в договоре, за обработку отвечает конкретное лицо — генеральный директор. Что относится к персональным данным, мы объяснили в глоссарии простыми словами.

Практика

Как мы защищаем данные клиентов на практике?

Меры защиты мы подбираем под инфраструктуру клиента и фиксируем в договоре. Базовый контур, который работает и у нас, и на стороне заказчиков:

  • Разграничение доступов. Доступ к серверам и базам выдаётся по согласованию и только в объёме, нужном для задачи.
  • Резервное копирование. Регулярные бэкапы — стандартная часть обслуживания серверов: данные должны не только храниться, но и восстанавливаться.
  • Защищённый удалённый доступ. Подключение к офисной инфраструктуре — через VPN, без открытых портов и «общих» паролей.
  • Фиксированные сроки реакции. По SLA мы реагируем на инциденты серверов до 2 часов, рабочих станций — до 4 часов, финансовая ответственность прописана в договоре.

Тот же порядок действует при сопровождении 1С: учётные базы остаются на стороне клиента, а мы работаем по поручению заказчика и в рамках согласованного регламента.

  • с 2015 годаработаем с ИТ для бизнеса
  • 200+ клиентовна абонентском и проектном обслуживании
  • до 2 часовреакция на инциденты серверов
  • до 4 часовреакция на рабочие станции
FAQ

Какие вопросы о защите данных задают чаще всего?

Вы зарегистрированы в Роскомнадзоре как оператор персональных данных?

Да. ООО «Айтишники» внесено в реестр операторов персональных данных: запись № 55-25-015816 от 28.05.2025. Что это значит для клиента и как проверить запись — на странице «Реестр операторов ПД Роскомнадзора».

Как понять, обязан ли наш бизнес соблюдать 152-ФЗ?

Простая проверка: если у компании есть база сотрудников, клиентов или контрагентов с ФИО, телефонами или паспортами, она почти наверняка работает с персональными данными. Юридические детали зависят от конкретной ситуации — сверяйтесь с актуальной редакцией закона. Отправные точки: что такое 152-ФЗ и наш практический разбор защиты данных по 152-ФЗ.

Чем вы подтверждаете надёжность как подрядчик?

Проверяемыми вещами, а не обещаниями: записью в реестре операторов ПД, SLA с финансовой ответственностью в договоре, историей работы с 2015 года. Посмотрите отзывы клиентов и кейсы, а вопросы о порядке работы с данными задавайте напрямую — через контакты.

С чего начать, если работа с данными у нас не описана?

С описания фактического положения дел: какие данные компания собирает, где они хранятся и кто имеет к ним доступ. Дальше — базовые технические меры: разграничение доступов, резервное копирование, защищённый удалённый доступ. Юридическую часть — уведомление Роскомнадзора, согласия, политику обработки — удобнее проходить по чек-листу, сверяясь с актуальной редакцией закона. Мы берём на себя техническую сторону: начать можно с заявки на ИТ-аутсорсинг или со звонка через контакты.

Нужно привести инфраструктуру в порядок?

Проведём аудит и предложим меры по защите данных — от доступов до резервного копирования.