Ключевые выводы
- DPIA оценка воздействия на ПДн — методология анализа рисков для прав субъектов до запуска новых процессов обработки данных
- В 152-ФЗ DPIA пока не обязательна по закону, но Роскомнадзор рекомендует проводить её для high-risk обработки
- Стандартная структура DPIA: описание процесса, классификация рисков, оценка вероятности, меры митигации, остаточные риски
- Для CDP-проектов DPIA обязательна при работе с биометрией, профилированием, автоматизированным принятием решений
- Полный DPIA-отчёт занимает 4-6 недель работы и стоит 0.5-1.5 млн ₽ в зависимости от сложности процесса
DPIA оценка воздействия на ПДн — стандарт европейского GDPR, который постепенно проникает в российскую compliance-практику. Хотя 152-ФЗ напрямую DPIA не требует, Роскомнадзор всё чаще запрашивает результаты подобной оценки на проверках высокорисковых обработок.
Эта статья — практическое руководство по проведению DPIA для CDP-проектов в российском enterprise-контексте.
Когда DPIA обязательна или рекомендована
- Биометрия — любая обработка биометрических данных (ФЗ-572)
- Автоматизированное принятие решений — кредитный скоринг, антифрод, churn prediction с действиями
- Массовая обработка — базы 1+ млн субъектов
- Чувствительные категории — медицинские данные, политические взгляды, религиозные убеждения
- Систематический мониторинг — поведение клиентов в режиме real-time
- Профилирование — построение психографических профилей и сегментов
- Передача в зарубежные юрисдикции — особенно после 01.03.2026
Если ваш CDP-процесс попадает хотя бы под один из этих признаков, DPIA — обязательный pre-launch шаг.
Структура DPIA-отчёта
Шаг 1: Описание процесса
- Цель обработки
- Категории субъектов
- Перечень обрабатываемых ПДн
- Источники данных
- Способы обработки (включая автоматизированные)
- Сроки хранения
- Получатели данных (включая третьих лиц)
Шаг 2: Оценка необходимости и пропорциональности
- Действительно ли цель требует именно этих данных?
- Можно ли достичь цели с меньшим объёмом данных?
- Можно ли использовать обезличенные или псевдонимизированные данные?
Шаг 3: Идентификация рисков
Типовые риски при обработке клиентских данных:
| Риск | Вероятность | Тяжесть |
|---|---|---|
| Утечка через хакерскую атаку | Средняя | Высокая |
| Утечка через сотрудника | Низкая | Высокая |
| Несанкционированный доступ через слабый RBAC | Средняя | Высокая |
| Дискриминация через ML-модель | Низкая | Средняя |
| Невозможность реализации права на забвение | Низкая | Средняя |
| Использование данных не по согласию | Средняя | Средняя |
| Передача в небезопасную юрисдикцию | Низкая | Высокая |
Шаг 4: Меры митигации
Для каждого риска — конкретные технические и организационные меры:
- Шифрование at-rest и in-transit
- RBAC с MFA для привилегированных ролей
- Аудит-след всех операций
- Регулярные пентесты
- Обучение сотрудников по работе с ПДн
- Юридические договоры с обработчиками
- Контроль качества ML-моделей на bias
- Реализация технических механизмов отзыва согласия
Шаг 5: Остаточные риски
После применения мер митигации часть рисков остаётся. DPIA фиксирует:
- Какие риски остаются
- Их остаточная оценка (вероятность × тяжесть)
- Кто принимает решение о приемлемости
- План пересмотра DPIA при изменениях
Кто проводит DPIA
Качественная DPIA — это командная работа:
- DPO или compliance-офицер — координация и документация
- Юрист по 152-ФЗ — правовая оценка
- Архитектор системы — описание процесса
- Офицер ИБ — оценка технических рисков
- Бизнес-владелец процесса — обоснование целей
- Представители ключевых стейкхолдеров — маркетинг, аналитика, операции
Стоимость и сроки
| Сложность | Срок | Бюджет |
|---|---|---|
| Простая (1 процесс, типовая обработка) | 2-3 нед | 0.4-0.7 млн ₽ |
| Средняя (несколько процессов, ML) | 4-6 нед | 0.8-1.5 млн ₽ |
| Высокая (биометрия, банковский сектор) | 8-12 нед | 1.5-3 млн ₽ |
FAQ о DPIA
DPIA обязательна по 152-ФЗ?
Прямой обязанности проводить DPIA в 152-ФЗ нет, но есть требование «принимать необходимые меры» для защиты ПДн. На практике DPIA — стандартный способ доказать, что меры приняты. Также Роскомнадзор всё чаще запрашивает результаты DPIA на проверках высокорисковых обработок.
Можно ли провести DPIA внутренней командой?
Можно, если в команде есть DPO с опытом, юрист по 152-ФЗ и архитектор системы. Внешние консультанты дают свежий взгляд и опыт других проектов, но стоят дороже. Часто оптимум — внутренняя DPIA с внешней ревизией результата.
Как часто пересматривать DPIA?
При существенных изменениях процесса (новые источники, новые цели, новые третьи лица), при инцидентах безопасности, при изменении регуляторики. Минимум — раз в 2 года плановая ревизия.
Что делать с высокими остаточными рисками?
Если после митигации остаются неприемлемо высокие риски, есть два варианта: отказаться от обработки или применить дополнительные меры. Запуск процесса с явно высокими рисками без согласия топ-менеджмента — путь к личной ответственности DPO и руководителей.
Нужно ли публиковать DPIA?
Полный DPIA-отчёт обычно конфиденциальный (содержит информацию об уязвимостях и мерах защиты). Но в политике обработки ПДн стоит упомянуть, что DPIA проведена, и дать общие выводы о принятых мерах. Это повышает доверие субъектов и компетентных органов.
Что в итоге
DPIA оценка воздействия на ПДн — методология, которая превращает абстрактные требования compliance в конкретный план действий по защите данных. Для CDP-проектов это особенно важно из-за масштаба обработки и высоких рисков утечек.
Готовы помочь с проведением DPIA для вашего CDP-процесса под российскую compliance-практику — обсудим в формате консультационного пакета.