1ОПД руководство пользователя ПО #
Информация, содержащаяся в данном руководстве, может быть изменена без предварительного уведомления. Представленные в данном руководстве сведения защищены законами, регулирующими отношения авторского права. Никакая часть настоящего руководства не может быть воспроизведена какими бы то ни было средствами (в том числе фотокопировальными) без специального письменного разрешения ООО «Дисконто». Все дополнительные вопросы по программному обеспечению принимаются на электронный адрес: info@1opd.ru.
1. Назначение программы #
Настоящий документ является руководством пользователя программного обеспечения «1ОПД» (далее — ПО «1ОПД», платформа).
ПО «1ОПД» представляет собой облачное решение для ведения учёта по обязанностям оператора персональных данных, установленным Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — 152-ФЗ) и принятыми в его развитие подзаконными актами. Оператором персональных данных является клиент — юридическое лицо, от имени которого собираются и обрабатываются персональные данные. Платформа выступает инструментом учёта: она принимает и хранит записи, фиксирует даты и обстоятельства, ведёт журналы и выпускает документы, предъявляемые по запросу. Правовая оценка обработки, состав принимаемых мер и решения по обращениям остаются за оператором и его юристом. Ответственность оператора за соблюдение 152-ФЗ платформой не принимается и не переносится. ООО «Дисконто» обрабатывает персональные данные по поручению оператора (ч. 3 ст. 6 152-ФЗ). Перечень действий, цели обработки и требования к защите определяются договором. Перед субъектом персональных данных отвечает оператор (ч. 4 ст. 6, ст. 24 152-ФЗ).
Учёт ведётся по следующим предметам: ● согласия субъектов персональных данных, состав переданных данных, дата приёма и срок действия согласия (ст. 9 152-ФЗ); ● редакции политики обработки персональных данных и cookies-документа с привязкой каждого согласия к редакции, действовавшей на дату его получения (ч. 1 и ч. 3 ст. 9, ч. 2 ст. 18.1 152-ФЗ); ● обращения субъектов персональных данных и запросы надзорного органа со сроками, исчисляемыми по типу требования (ст. 20, 21 152-ФЗ); ● уничтожение персональных данных с выпуском акта (ст. 21 152-ФЗ, Приказ Роскомнадзора от 28.10.2022 № 179); ● ознакомление работников оператора с локальными актами об обработке персональных данных (п. 8 ст. 86, ч. 3 ст. 68, ч. 2 ст. 22 ТК РФ); ● инциденты, связанные с неправомерной или случайной передачей персональных данных, со сроками 24 и 72 часа (ч. 3.1 ст. 21 152-ФЗ); ● предоставление персональных данных третьим лицам (ч. 3 ст. 6, п. 6 ч. 4 ст. 9 152-ФЗ); ● перечень лиц, доступ которых к персональным данным необходим для исполнения служебных обязанностей (подп. «в» п. 13 ПП РФ № 1119); ● перечень информационных систем как способ применения ПП РФ № 1119: уровень защищённости определяется по каждой системе отдельно; ● перечень процессов обработки персональных данных как локальный акт оператора (п. 2 ч. 1 ст. 18.1 152-ФЗ); состав сведений соотнесён с ч. 3 ст. 22 152-ФЗ; ● действия пользователей в личном кабинете (журнал аудита).
Границы применения: ● платформа не подаёт уведомление об обработке персональных данных в Роскомнадзор и не воспроизводит его форму: электронная подача через портал pd.rkn.gov.ru требует усиленной квалифицированной электронной подписи оператора. Платформа готовит документ и сведения к подаче; ● платформа не назначает уровень защищённости информационной системы персональных данных и не определяет состав мер защиты. Уровень назначает оператор или привлечённый им эксперт, платформа фиксирует назначенный уровень, автора и дату решения; ● платформа не ведёт модель угроз безопасности персональных данных; ● платформа не выносит правовых выводов: расхождение в данных называется фактом с указанием того, чем он подтверждается, а не нарушением; ● платформа не заменяет роспись работника об ознакомлении и не формирует приказ о допуске к обработке; она хранит реквизиты этих документов оператора; ● платформа не сверяет сведения оператора с реестром операторов, ведомым Роскомнадзором, автоматически.
2. Условия применения #
ПО «1ОПД» является облачным решением. Установка программного обеспечения на автоматизированном рабочем месте пользователя (далее — АРМ) не требуется, установочный дистрибутив не поставляется. Работа ведётся через браузер по сети Интернет.
Требования к АРМ пользователя: ● доступ к сети Интернет; ● одна из операционных систем: Windows 7, 8, 10, 11; macOS 12 и выше; Linux (Ubuntu 20.04 и выше); Android 10 и выше; iOS 14 и выше; ● актуальная версия одного из браузеров: Google Chrome, Mozilla Firefox, Microsoft Edge, Safari, Opera; ● включённая поддержка JavaScript; ● включённые cookies — они используются для авторизации и сохранения пользовательских настроек интерфейса.
3. Вход в кабинет и первая смена пароля #
Адрес личного кабинета и учётные данные пользователя предоставляет менеджер 1ОПД при подключении. Учётные данные состоят из адреса электронной почты и пароля. Пароль, выданный менеджером, является временным и действует 7 дней.
Форма входа содержит поля «Email» и «Пароль» и кнопку «Войти» (рис. 1). При неверных данных выводится сообщение «Неверный email или пароль», при заблокированной учётной записи — «Аккаунт заблокирован — обратитесь к владельцу.». Учётная запись создаётся владельцем кабинета или менеджером 1ОПД; самостоятельная регистрация не предусмотрена.
При входе с временным паролем пользователь направляется на экран «Задайте свой пароль» и продолжить работу без смены пароля не может (рис. 2). Требования к паролю: не менее 10 символов, хотя бы одна заглавная буква, хотя бы одна цифра; пароль не должен совпадать с адресом электронной почты. Пароли хранятся в виде хеша Argon2id.
После сохранения нового пароля выводится сообщение «✓ Пароль успешно изменён. Перенаправляем в кабинет…», и пользователь направляется на главный экран кабинета.
4. Устройство кабинета: четыре группы разделов #
Главный экран открывается сразу после входа (рис. 3). Его заголовок зависит от состояния первичной настройки: пока настройка не завершена, выводится заголовок «Запустим вас за N шагов» и чеклист первичной настройки с группами шагов «Подключение» и «Compliance-процессы»; после завершения — заголовок «Кабинет {название}». Отдельного заголовка «Дашборд» на экране нет, это название пункта меню.
Вверху главного экрана выводятся шесть показателей: «Юр.лица», «Активные согласия», «Отозвано», «Истекло», «Истекает за 30 дней», «Субъектов ПДн». Ниже размещены карточка «Активность за 30 дней» с легендой «Принято» и «Отозвано», карточка «Топ форм согласия», перечень юридических лиц и карточка «Последние согласия». Внизу экрана выводится время последнего обновления данных.
Разделы кабинета собраны в боковом меню (рис. 4). Первым пунктом идёт «Дашборд», остальные пункты сгруппированы четырьмя заголовками: ● «Данные» — «Юр.лица», «Активность форм», «Согласия», «Субъекты ПД». Здесь ведутся сведения о структуре оператора и записи о субъектах и их согласиях; ● «Compliance» — «Реестр процессов», «Реестр против фактов», «Журнал удалений», «Аудит-лог». Здесь ведутся документы и журналы, предъявляемые при проверке; ● «Платформа» — «Версии политики», «Доказательства согласий», «Обращения субъектов», «Инциденты ПДн», «Реестр предоставлений», «Допущенные к обработке», «Информационные системы», «Журнал ознакомлений», «Обучение по ситуациям». Эти разделы подключаются отдельно по каждому клиенту; ● «Аккаунт» — «Интеграция», «Команда» (виден только пользователю с ролью «Владелец»), «Настройки».
Пункты группы «Платформа» отображаются только для подключённых клиенту разделов; если не подключён ни один, группа не выводится. При переходе к неподключённому разделу по прямой ссылке выводится сообщение «Этот раздел вам не подключён. Чтобы он появился, обратитесь к вашему менеджеру 1ОПД.». Разделы групп «Данные» и «Compliance» подключены всегда, кроме «Реестра против фактов»: он, как и разделы группы «Платформа», подключается отдельно. Отдельные пункты этих двух групп могут быть убраны из меню по договорённости с менеджером; сам раздел при этом продолжает работать.
В верхней панели кабинета размещены кнопка сворачивания бокового меню, командная палитра «Поиск форм согласия, согласий, команд», уведомления и переключатель темы. Командная палитра ищет по формам согласия, юридическим лицам и хешам согласий и содержит быстрые переходы по разделам. Уведомления выводятся в списке «Уведомления»; при отсутствии событий выводится «Всё спокойно».
В нижней части бокового меню выводятся адрес электронной почты пользователя со ссылкой на раздел «Настройки», его роль («Владелец», «Администратор» или «Просмотр») и кнопка «Выйти». Роль определяет объём прав: приглашение участников и смена ролей доступны только владельцу, выгрузка реестра — владельцу и администратору. Ограничения проверяются на сервере независимо от того, что отображается в интерфейсе.
5. Юридические лица, сайты и формы согласия #
Раздел «Юридические лица» (в меню «Юр.лица») содержит перечень операторов персональных данных, от имени которых работают сайты и формы согласия (рис. 5). В карточке выводятся наименование, отметка о внесении в реестр операторов персональных данных, ИНН, срок действия договора и дата создания записи. Раздел доступен только для чтения: сведения о юридических лицах, сайтах, формах согласия и документах вносит менеджер 1ОПД, о чём на экране приведено примечание «Изменения вносит менеджер 1ОПД. Напишите в поддержку.».
Карточка юридического лица открывается по нажатию на его наименование и содержит вкладки «Обзор», «Договор», «Сайты», «Формы согласия», «Политика», «Cookies», «Согласия», «Субъекты ПД» (рис. 6). На вкладке «Обзор» собраны шесть блоков с переходами: «Договор и реквизиты», «Сайты», «Формы согласия», «Политики ПДн», «Согласия субъектов», «Активность форм». Вкладка «Договор» содержит реквизиты договора и, при наличии сведений, блок «Реестр РКН»: номер записи, дату включения, дату последнего изменения, сведения об ответственном за организацию обработки персональных данных и дату последней сверки. Эти сведения получены из открытого реестра операторов Роскомнадзора и отображаются только самому оператору. Вкладки «Согласия» и «Субъекты ПД» открывают общие реестры кабинета; отбор записей по конкретному юридическому лицу в них не применяется.
Вкладка «Сайты» содержит домены, на которых работают формы сбора данного юридического лица; в карточке сайта приведены формы согласия, действующие на этом домене.
Вкладка «Формы согласия» содержит перечень целей обработки: каждый документ соответствует одной цели (рис. 7). В карточке формы приведены наименование, идентификатор «form_id», имя файла документа, номер версии, дата начала действия, число версий и число собранных согласий, наименование связанной политики и постоянная публичная ссылка на документ. Значение «form_id» передаётся в поле form_id запроса при подключении сайта (раздел 18 настоящего руководства). Блок «Используется на сайтах» показывает домены, на которых форма размещена.
Вкладка «Политика» открывает экран «Политики обработки ПДн» (рис. 8). У юридического лица может быть несколько действующих политик; какая из них применяется при получении согласия, определяется на конкретной форме согласия. В карточке действующей политики приведены наименование, номер версии, дата начала действия, число просмотров и публичная ссылка. Блок «История версий» содержит заменённые редакции: ранее полученные согласия продолжают ссылаться на ту редакцию, которая действовала на дату их получения. При отсутствии действующей политики выводится предупреждение «Активной политики нет» с указанием, что приём новых согласий в этом случае невозможен. Вкладка «Cookies» устроена так же и содержит один действующий cookies-документ.
Раздел «Активность форм согласия» (в меню «Активность форм») показывает по каждой форме число полученных согласий за месяц, предыдущий месяц и неделю, дату последнего поступления и состояние приёма: «Активна», «Заглохла», «Тихая», «Мертва», «Никогда». Раздел предназначен для обнаружения форм, переставших передавать данные.
6. Реестр согласий: поиск, колонки, показ ПДн, выгрузка #
Раздел «Согласия» содержит записи о всех полученных согласиях (рис. 9). По умолчанию выводятся колонки «Персональные данные», «Принято», «Истекает», «Версия», «Статус», «Форма согласия», «Сайт», «Согласие (хэш)», «Субъект (хэш)», «Автоудаление», «Действия». Порядок колонок изменяется перетаскиванием и сохраняется в браузере пользователя; кнопка «Сбросить колонки» возвращает исходный порядок. Записи выводятся страницами по 50 строк. В колонке «Статус» приведены значения «Активно», «Отозвано», «Истекло»; у неактуальной версии согласия выводится пометка «(стар.)».
Поиск выполняется запросом к базе по всему реестру, а не по открытой странице; минимальная длина запроса — 2 символа. Адрес электронной почты и телефон находятся только по значению целиком: персональные данные хранятся в зашифрованном виде, а поиск сравнивает хеш от введённого значения с хешем субъекта. По этой причине поиск по части адреса и по имени не работает. Хеш согласия, наименование формы согласия, сайт и юридическое лицо ищутся по части строки.
Значения персональных данных в реестре по умолчанию скрыты. Кнопка «Показать ПДн» раскрывает их; запись о раскрытии заносится в журнал аудита с указанием пользователя и времени. Для поиска раскрытие не требуется.
Выгрузка реестра выполняется в формате XLSX тремя кнопками: «Выгрузить весь реестр», «Выгрузить найденное» (по результатам поиска) и «Выгрузить отмеченные» (по строкам, отмеченным флажками). Выгрузка содержит значения персональных данных в отдельных ячейках, даты получения и истечения согласия и ссылки на документы согласия и политики. Пользователю с ролью «Просмотр» кнопки выгрузки не выводятся.
7. Карточка согласия и выпуск доказательства #
Карточка согласия открывается по кнопке «Открыть» в колонке «Действия» (рис. 10). Заголовком карточки служит хеш согласия, рядом выводится статус, а для заменённой редакции — отметка «историческая версия». В карточке приведены хеш согласия, хеш субъекта, дата и время получения, дата истечения (либо значение «При достижении цели», если срок определён достижением цели обработки) и дата отзыва, если согласие отозвано.
Блок «Документы на момент подписания» содержит те редакции документов, которые действовали в момент получения согласия: документ согласия и политику обработки персональных данных с номерами версий, ссылками на файлы и указанием домена, на котором согласие получено. Блок «Персональные данные · дешифровано на лету» выводит значения полей формы (рис. 11).
Блок «Отзыв согласия» доступен для действующего согласия актуальной редакции. Отзыв уничтожает персональные данные субъекта немедленно: значения полей и профиль субъекта стираются из базы, в журнале уничтожения остаётся запись с хешем субъекта и выпускается акт об уничтожении. Действие необратимо и требует подтверждения. Перед отзывом оператору следует убедиться, что иного правового основания обработки этих данных не осталось (ч. 1 ст. 6 152-ФЗ) и что не действуют иные установленные сроки хранения. Оснований платформа не оценивает.
Раздел «Доказательства согласий» предназначен для получения доказательной цепочки по конкретному согласию (рис. 14). Поиск ведётся по номеру согласия, адресу электронной почты или телефону субъекта; по значению контактных данных платформа подбирает субъекта и показывает его согласия, переносить идентификаторы из раздела «Субъекты ПДн» вручную не требуется.
Цепочка доказательства содержит дату получения согласия, хеш субъекта, версию политики с хешем её содержимого, хеш текста согласия, подпись записи и результат её повторной проверки сервером, а также контекст получения — IP-адрес и сведения о браузере (рис. 15). Кнопка «Скачать PDF доказательство» выпускает документ «Доказательство согласия» с проверяемым номером. Документ фиксирует обстоятельства получения согласия и не содержит правовых выводов от имени платформы. Публичная страница проверки по номеру подтверждает только факт выпуска документа, его тип, дату и хеш содержимого и не раскрывает ни субъекта, ни оператора, ни содержания.
Блок «Журнал отзывов» содержит зафиксированные отзывы с указанием причины: «Запрос субъекта (152-ФЗ ст. 9)», «Удаление ПДн», «Изменение политики», «Решение администратора», «Истёк срок», «Иное». Отзыв фиксируется формой «Отозвать согласие» с выбором причины, указанием канала получения отзыва и заметки; запись вносится в журнал без возможности изменения, что подтверждается обязательной отметкой в форме.
8. Субъекты #
Раздел «Субъекты ПДн» (в меню «Субъекты ПД») содержит перечень субъектов — уникальных адресов электронной почты и телефонов (рис. 12). Колонки: «Персональные данные», «Согласий», «Последнее», «Статус», «Форма», «Сайт», «Юр.лицо», «Субъект (хэш)», «Подписан», «Автоудаление», «Действия». Поиск и порядок колонок устроены так же, как в реестре согласий; значения персональных данных по умолчанию скрыты и раскрываются кнопкой. Выгрузка из этого раздела не предусмотрена.
Карточка субъекта содержит блок «Основание хранения» с указанием статуса согласия, юридического лица, сайта, формы согласия и даты получения; блок «Персональные данные» с расшифрованными значениями полей; блок «Согласия субъекта» со всеми записями, относящимися к данному субъекту, их датами и статусами (рис. 13). Уничтожение данных субъекта целиком из кабинета не предусмотрено: уничтожение персональных данных производится через отзыв действующего согласия, о чём в карточке приведено соответствующее указание.
9. Обращения субъектов: типы, сроки, исходы #
Раздел «Обращения субъектов» предназначен для регистрации обращений субъектов персональных данных и запросов надзорного органа и для контроля сроков ответа (рис. 16). Сроки исчисляются по типу требования: 10 рабочих дней на запрос доступа и на ответ надзорному органу (ч. 1 и ч. 4 ст. 20 152-ФЗ), 7 рабочих дней на уточнение данных и на уничтожение (ч. 3 ст. 20 152-ФЗ, срок исчисляется со дня представления субъектом подтверждающих сведений), 3 рабочих дня на прекращение неправомерной обработки (ч. 3 ст. 21 152-ФЗ; блокирование персональных данных выполняется с момента обращения — ч. 1 ст. 21 152-ФЗ). По судебному запросу платформа ставит ориентир 10 календарных дней; фактический срок определяется самим судебным актом и указывается пользователем. Для требования об отзыве согласия платформа применяет срок 7 рабочих дней, то есть более строгий, чем 30 дней по ч. 5 ст. 21 152-ФЗ. У каждого срока своё событие отсчёта; применимость нормы к конкретному обращению определяет оператор.
Рабочие дни исчисляются по календарю Российской Федерации с учётом нерабочих праздничных дней, установленных ст. 112 ТК РФ. Переносы выходных дней, устанавливаемые Правительством Российской Федерации на очередной год, платформой не учитываются: расчётный срок наступает не позднее законного.
Регистрация обращения выполняется кнопкой «Новое обращение» (рис. 17). В форме указываются канал получения («Ручной ввод», «Email», «Телефон», «Письмо», «Web-форма», «ЛК клиента»), тип обращения, сведения о заявителе и содержание обращения. Типы обращений: «Запрос доступа», «Уточнение данных», «Блокировка», «Удаление», «Отзыв согласия», «Проверка РКН», «Повестка суда», «Иное»; срок по каждому типу указан в списке. Фамилия, имя и отчество заявителя, его адрес электронной почты и текст обращения хранятся в зашифрованном виде. Обращение может поступить и через публичную форму, размещаемую на сайте оператора; в этом случае оно появляется в разделе автоматически. Платформа исчисляет срок от даты регистрации обращения. У части требований норма считает срок от иного события: по ч. 3 ст. 20 152-ФЗ — со дня представления субъектом подтверждающих сведений, по ч. 3 ст. 21 152-ФЗ — с даты выявления неправомерной обработки. Расчёт платформы в этих случаях наступает не позднее законного срока.
Карточка обращения содержит срок ответа с указанием нормы, из которой он взят, оставшееся время либо величину просрочки, сведения о заявителе и содержание обращения (рис. 18). Порядок работы с обращением: 1. Идентификация субъекта. Платформа предлагает кандидатов по адресу электронной почты или телефону; выбор подтверждает пользователь. Справка по запросу доступа на неидентифицированное обращение не выпускается. 2. При необходимости — продление срока не более чем на 5 рабочих дней с указанием причины (ч. 1 и ч. 4 ст. 20 152-ФЗ). Уведомление о продлении направляется заявителю одновременно с продлением; автоматически срок не продлевается. 3. Подготовка документа. Для запроса доступа — кнопка «Собрать справку субъекту»: справка формируется по составу сведений ч. 7 ст. 14 152-ФЗ. Для обращения типа «Проверка РКН» — кнопка «Собрать сведения об обработке». Незаполненные сведения в документе обозначаются как незаполненные и не выдаются за отрицание факта. 4. Для требований об уничтожении и об отзыве согласия — блок «Маршрут требования»: платформа показывает, в каких процессах есть данные субъекта, и позволяет либо исполнить требование с уничтожением данных и выпуском актов, либо отказать с указанием нормы и мотивировки, либо закрыть без исполнения с указанием причины. Требование остаётся открытым, пока исход не зафиксирован. 5. Ответ заявителю и закрытие обращения.
Исход обращения принимает одно из значений: удовлетворено, удовлетворено частично, отказано, закрыто без исполнения. Срок по обращению хранится в карточке вместе с нормой, из которой он взят, и величиной остатка. Уведомления ответственным сотрудникам оператора по приближению и по факту наступления срока включаются в подписке на соответствующий раздел; пороги согласуются при подключении. В списке раздела выводятся только открытые обращения.
10. Инциденты: сроки 24 и 72 часа #
Раздел «Журнал инцидентов ПДн» (в меню «Инциденты ПДн») предназначен для учёта инцидентов, связанных с неправомерной или случайной передачей персональных данных (рис. 19). Сроки исчисляются с момента выявления инцидента оператором, уполномоченным органом или иным заинтересованным лицом: 24 часа на уведомление Роскомнадзора и 72 часа на представление результатов внутреннего расследования (ч. 3.1 ст. 21 152-ФЗ). Ч. 3.1 ст. 21 применяется к инцидентам, повлёкшим неправомерную или случайную передачу (предоставление, распространение, доступ) персональных данных; относится ли конкретное событие к таким, определяет оператор.
Регистрация выполняется кнопкой «Зарегистрировать». В форме указываются тип инцидента («Неправомерный доступ», «Утечка вовне», «Ошибочная отправка», «Взлом систем», «Потеря устройства», «Нарушение подрядчика», «Компрометация биометрии», «Иное»), момент обнаружения, краткое и подробное описание, число затронутых субъектов, категории персональных данных и затронутые системы. Поле «Момент обнаружения» задаёт точку отсчёта обоих сроков и может быть указано задним числом, если инцидент вносится позже фактического обнаружения. Подробное описание, установленная причина и постмортем хранятся в зашифрованном виде.
Уровень инцидента определяется автоматически по числу затронутых субъектов: до 100 — low, от 100 до 9 999 — medium, от 10 000 до 99 999 — high, от 100 000 — critical. Компрометация биометрических персональных данных относится к уровню critical независимо от числа субъектов.
Карточка инцидента содержит блок «Таймеры РКН» с обоими сроками, датами их наступления и кнопками «Скачать PDF (24h)» и «Скачать PDF (72h)» (рис. 20). Платформа готовит документ уведомления и отчёта, но уведомление не подаёт: электронная подача через портал pd.rkn.gov.ru требует усиленной квалифицированной электронной подписи оператора. Факт подачи фиксируется пользователем — в карточке указываются номер заявления или ссылка на него; при фиксации 72-часового отчёта указывается также установленная причина инцидента.
Инцидент закрывается заполнением постмортема. По закрытому инциденту выпускается досье инцидента: когда обнаружен, когда направлены уведомления, соблюдены ли сроки, что установлено и какие меры приняты. Досье печатает фактическую задержку, если срок был нарушен. Расследование инцидента платформа не проводит: причину устанавливает оператор, платформа хранит и датирует внесённые сведения. Оба срока хранятся в карточке инцидента вместе с нормой и величиной остатка; уведомления ответственным сотрудникам оператора по приближению и по факту наступления срока включаются в подписке на раздел, пороги согласуются при подключении.
11. Реестр процессов и расхождения с фактическими данными #
Раздел «Реестр процессов обработки ПДн» (в меню «Реестр процессов») содержит сводный документ по процессам обработки — локальный акт оператора по п. 2 ч. 1 ст. 18.1 152-ФЗ (рис. 21). Один процесс соответствует одной цели обработки, то есть одной форме сбора данных. По каждому процессу выводятся цель обработки, правовое основание, способ обработки, категории субъектов, категории персональных данных, срок хранения и получатели, а также доля заполненных полей. Кнопка «Скачать PDF» выпускает документ «Перечень процессов обработки ПДн» для предъявления при проверке. Карту процесса в кабинете заполняет менеджер 1ОПД; для клиента раздел доступен только для чтения.
Раздел «Реестр против фактов» сопоставляет сведения реестра с фактическим состоянием данных на платформе (рис. 22). Реестр обычно составляется однократно, а состав данных со временем меняется: в формах появляются новые поля, подключаются выгрузки, меняются сроки. Раздел показывает найденные расхождения, распределённые по значимости — «Важно», «Стоит поправить», «К сведению», — и по каждому приводит, чем оно подтверждается и что предлагается сделать.
Проверяются, в частности: получатель, которому фактически передавались данные, не назван в реестре; состав полей формы шире заявленных категорий персональных данных; не заполнены цель, правовое основание, срок хранения или способ уничтожения; переданы данные получателю без указанного правового основания; процесс не отнесён ни к одной информационной системе; системе не назначен уровень защищённости; допуск работника не отозван после увольнения; допуск выдан без подтверждённого ознакомления или без указанного основания.
Приведённые сведения являются фактами о данных оператора, а не юридическими выводами. Вопрос о том, образует ли расхождение нарушение, решает юрист с учётом договоров и обстоятельств. Сверка выполняется по данным платформы, найденные расхождения выводятся в разделе; уведомления о новых расхождениях включаются в подписке на раздел.
12. Перечень ИСПДн #
Раздел «Информационные системы ПДн» (в меню «Информационные системы») содержит перечень информационных систем, в которых обрабатываются персональные данные (рис. 23). Требования к защите применяются к каждой системе отдельно: от характеристик системы зависит уровень защищённости, а от уровня — состав обязательных мер.
Система заводится формой «Завести систему»: указываются название, назначение и процессы, которые в ней обрабатываются. Блок «Процессы вне систем» показывает процессы, не отнесённые ни к одной системе. Платформа рассчитывает число субъектов в системе по связанным процессам и подсказывает категории персональных данных по названиям полей форм; это данные для решения, а не само решение.
Уровень защищённости платформа не назначает. Уровень определяет оператор или привлечённый им эксперт по ПП РФ № 1119; в форме указываются уровень, категория персональных данных, категория субъектов, тип актуальных угроз и обоснование — кем определён и по каким документам. Платформа фиксирует назначенный уровень вместе с автором и датой решения, с тем чтобы решение можно было воспроизвести. Акт определения уровня защищённости платформа не формирует, состав мер защиты по уровню не определяет.
13. Предоставление третьим лицам #
Раздел «Реестр предоставлений» содержит сведения о том, кому и когда фактически передавались персональные данные (рис. 24). Записи вносятся автоматически в момент передачи данных во внешний сервис: фиксируются получатель, процесс, хеш субъекта, число субъектов, перечень переданных полей, цель, канал и время передачи.
Значения персональных данных в реестре предоставлений не хранятся: субъект обозначен хешем, состав переданного — названиями полей. Хеш остаётся идентификатором субъекта и обрабатывается в том же режиме, что и персональные данные.
Передача, состоявшаяся вне платформы, вносится вручную формой «Внести передачу, случившуюся вне платформы»; такая запись помечается как внесённая вручную. Разделение сохраняется намеренно: наблюдённая платформой запись подтверждается её данными, внесённая вручную — сведениями оператора.
Блок «Передаём без указанного основания» выводит получателей, по которым передачи зафиксированы, а правовое основание не заполнено. Основание и реквизиты договора или поручения проставляются формой в строке получателя. Для трансграничной передачи указывается страна получателя (ст. 12 152-ФЗ). Уведомление о намерении осуществлять трансграничную передачу (ч. 3 ст. 12 152-ФЗ) платформа не подаёт. Поручение обработки платформа не оформляет: она хранит реквизит документа оператора и указанное им правовое основание.
14. Допущенные к обработке #
Раздел «Допущенные к обработке» содержит перечень лиц, доступ которых к персональным данным необходим для исполнения служебных обязанностей (подп. «в» п. 13 ПП РФ № 1119) (рис. 25). Допуск предоставляется формой «Предоставить допуск» с указанием работника, уровня доступа, вида основания и реквизитов документа, которым допуск оформлен.
Отзыв допуска выполняется с указанием причины. Строка при этом не удаляется, а датируется: перечень показывает и то, что доступ был, и то, когда он прекращён.
Блок «Требуют разбора» выводит проблемные допуски: допуск работника, который уволен; допуск без подтверждённого ознакомления или обучения; допуск без указанного основания. Те же сведения выводятся в разделе «Реестр против фактов».
Приказ о допуске платформа не формирует и не определяет, кому доступ необходим: это решение оператора. Платформа хранит реквизит приказа как ссылку на документ оператора.
15. Ознакомление работников #
Раздел «Журнал ознакомлений работников» (в меню «Журнал ознакомлений») предназначен для учёта ознакомления работников оператора с локальными актами об обработке персональных данных (рис. 26). Работник заводится кнопкой «Работник»: указываются фамилия, имя и отчество, адрес электронной почты, табельный номер, должность и подразделение. Фамилия, имя, отчество и адрес электронной почты хранятся в зашифрованном виде.
Ознакомление назначается кнопкой «Назначить» с выбором работника, документа и срока действия персональной ссылки (по умолчанию 30 дней). Работнику направляется письмо с персональной ссылкой; ссылка также выводится в кабинете и может быть передана иным способом. Назначение связывается с конкретной редакцией политики, а не с документом вообще. При подтверждении ознакомления фиксируются дата и время, IP-адрес, сведения о браузере и подпись записи.
Кнопка «Журнал PDF» выпускает журнал ознакомления работников с проверяемым номером. Назначения, по которым ознакомление не подтверждено, выводятся в журнале наравне с подтверждёнными. IP-адрес и сведения о браузере в выдаваемом журнале не печатаются; они хранятся и предъявляются по отдельному запросу.
Платформа не заменяет роспись работника: роспись оформляется на бумаге либо средствами кадрового электронного документооборота оператора. Платформа фиксирует подтверждение, полученное по персональной ссылке.
Раздел «Обучение по рабочим ситуациям» (в меню «Обучение по ситуациям») содержит разборы типовых рабочих ситуаций, собранные в курсы по ролям. Курс назначается работнику с указанием срока; в журнале прохождений выводится число ответов, верных с первой попытки. Проходной балл платформа не устанавливает и сертификат не выдаёт: оценка результата — кадровое решение оператора. Блок «Журнал изменялся после завершения» выводит прохождения, подпись которых не сходится с содержимым журнала; как доказательство такие записи не используются.
16. Уничтожение ПДн и акты #
Раздел «Журнал удалений ПДн» (в меню «Журнал удалений») содержит записи об уничтожении персональных данных и акты об уничтожении (рис. 27). Уничтожение производится: при отзыве согласия из кабинета; при исполнении требования субъекта через раздел «Обращения субъектов»; по запросу через программный интерфейс с сайта оператора; по истечении срока хранения.
При уничтожении значения полей согласия и профиль субъекта стираются из базы данных. Факт получения согласия, его редакция и факт отзыва сохраняются: они позволяют оператору исполнить обязанность представить доказательство получения согласия (ч. 3 ст. 9 152-ФЗ) и подтвердить дату прекращения обработки.
По каждой записи выпускается акт об уничтожении персональных данных в формате PDF с номером вида DA-ГГГГ-NNNNNN и проверяемым номером доказательства. Акт содержит субъекта, категории уничтоженных данных, адрес оператора, основание уничтожения, способ, наименование и версию программного обеспечения, лицо, выполнившее уничтожение, и дату; состав полей ориентирован на пункты «а»–«ж» Приказа Роскомнадзора от 28.10.2022 № 179. Акт открывается кнопкой в строке журнала. Выгрузку из журнала регистрации событий информационной системы платформа не выпускает. Состав документов, которыми подтверждается уничтожение с использованием средств автоматизации, оператор определяет по требованиям названного приказа.
Записи об уничтожении, сделанные до августа 2026 года, актов не имеют и помечены «Акт не выпускался»: выпуск акта был подключён не во всех путях уничтожения. Акты задним числом платформа не выпускает.
Запись об уничтожении и акт хранятся три года с даты уничтожения. Срок хранения документов оператора определяет сам оператор; платформа хранит запись и акт указанный срок.
17. Аудит-лог #
Раздел «Аудит-лог» содержит журнал действий в кабинете (рис. 28). Записи вносятся без возможности изменения и удаления: журнал ведётся отдельной ролью базы данных, имеющей право только на добавление записей. Пользователю доступны действия только его организации.
Колонки журнала: «Когда», «Действие», «Ресурс», «Кто», «Метаданные». В колонке «Кто» выводятся адрес электронной почты пользователя, тип действующего лица и IP-адрес. Метаданные раскрываются по ссылке «показать». Записи фильтруются по тексту, по типу события и по периоду.
В журнал заносится в том числе факт раскрытия персональных данных оператором — нажатие кнопки «Показать ПДн», — а также выгрузка реестра, выпуск доказательства, обращение к акту об уничтожении, изменение состава допусков и назначение уровня защищённости. Значения персональных данных субъектов в журнал не записываются: при изменении настроек фиксируются наименования изменённых полей, а не их значения. Фиксируются учётные данные пользователя кабинета: адрес электронной почты, тип действующего лица и IP-адрес.
Вход сотрудника 1ОПД в кабинет клиента в режиме поддержки отображается в интерфейсе и фиксируется в журнале отдельным типом действующего лица с указанием сотрудника.
18. Подключение сайта к платформе #
Раздел «Интеграция 1ОПД» (в меню «Интеграция») содержит сведения, необходимые для подключения форм сбора данных на сайте оператора к платформе (рис. 29). По каждому сайту выводятся готовые фрагменты кода с подставленными идентификаторами форм, доменом и префиксом ключа, а также перечень форм с их идентификаторами «form_id».
Ключи доступа выпускает менеджер 1ОПД. В карточке сайта по каждому ключу выводятся префикс, вид ключа, отметка об обязательной подписи запроса, число разрешённых IP-адресов и источников (Origin) и срок действия. Списки разрешённых IP-адресов и источников пользователь редактирует самостоятельно. Значение ключа выдаётся один раз при выпуске или замене; в кабинете отображается только его префикс.
Коды ответа платформы при передаче согласия приведены в блоке «Что вернёт API при отправке согласия»: 200 — согласие записано; 202 — принято в очередь, что также является успехом; 503 — следует повторить отправку; 4xx — ошибка в запросе. Хеш согласия рассчитывается на стороне платформы. Повторная отправка одного и того же согласия ради получения кода 200 недопустима.
Повторная передача одного и того же согласия в пределах 5 минут не создаёт вторую запись в реестре: платформа сравнивает сочетание процесса, субъекта и содержания согласия и отвечает успехом с хешем ранее принятой записи, а факт повтора заносит в журнал. Погашается вторая запись о событии, а не само событие.
В разделе также приведены фрагменты кода для обязательного и добровольного согласия и для cookie-баннера. Вопросы по подключению направляются на адрес hello@1opd.ru, общие вопросы — на info@1opd.ru.
19. Настройки и профиль #
Раздел «Настройки» содержит карточку «Профиль» со сведениями об учётной записи — имя, адрес электронной почты, роль, организация, дата последнего входа — и карточку «Сменить пароль» с полями «Текущий пароль», «Новый пароль», «Повторите новый». Двухфакторная аутентификация в текущей версии не подключена.
Раздел «Команда» доступен пользователю с ролью «Владелец» и предназначен для управления доступом работников оператора к кабинету. Владелец создаёт приглашение с указанием адреса электронной почты и роли («Просмотр», «Администратор» или «Владелец»), передаёт участнику ссылку приглашения, изменяет роли и блокирует или разблокирует участников. Пользователи кабинета не связаны с субъектами персональных данных: это работники оператора.
Выход из кабинета выполняется кнопкой «Выйти» в нижней части бокового меню.