Будь-яка компанія, що веде клієнтську базу, приймає онлайн-замовлення чи наймає працівників, обробляє особисті дані — і підпадає під Закон України «Про захист персональних даних» № 2297-VI. Ці вимоги рідко читають уважно, поки все тихо, а питання виникають раптово: зі скаргою клієнта чи запитом від Уповноваженого Верховної Ради з прав людини, який контролює цю сферу з 2014 року.
Знайти слабкі місця раніше за регулятора допомагає аудит захисту персональних даних — незалежна перевірка того, як компанія збирає, зберігає й передає інформацію про людей. Цей матеріал стане в пригоді власникам бізнесу та керівникам IT- і HR-напрямів.

Коли бізнесу потрібен аудит
Закон не зобов’язує проходити аудит за графіком — момент компанія обирає сама. Зазвичай він настає в таких ситуаціях:
- Запуск нових процесів обробки — CRM, програми лояльності чи вебаналітики: кожен потік даних потребує окремої правової підстави, а людей, чиї дані збирають, потрібно поінформувати.
- Обробка чутливих даних — медичних, фінансових, біометричних: за статтею 7 закону вони мають особливий режим, і про їхню обробку потрібно окремо повідомити регулятора.
- Вихід на європейський ринок: за статтею 3 GDPR компанія підпадає під Регламент навіть без офісу в Європі, щойно пропонує послуги особам у ЄС або стежить за їхньою поведінкою через cookies.
Що перевіряють: чекліст аудиту
Перевірка рухається за картою даних — від того, що компанія збирає, до заходів захисту. Базовий чекліст охоплює:
- Реєстр процесів обробки: які дані компанія збирає, з якою метою, хто має доступ і кому вона їх передає.
- Правова підстава на кожен процес — стаття 11 дає шість підстав, і згода лише одна з них.
- Форми згоди: чи добровільні й чи містять мету, перелік даних, строк зберігання та порядок відкликання.
- Відповідальна особа за захист даних і повідомлення регулятора про обробку з особливим ризиком — статті 24 і 9.
- Договори з підрядниками та транскордонна передача: чи є підстава відправляти дані за кордон за статтею 29.
Типові помилки та їхня ціна
Аудити щороку виявляють той самий набір помилок: згоду беруть там, де достатньо договору. Дані зберігають безстроково без політики видалення. Форми й платіжні сервіси передають інформацію на закордонні сервери без підстави. Кожна дрібниця — привід для санкцій.
Стаття 188-39 Кодексу про адміністративні правопорушення передбачає штраф на посадових осіб від 200 до 400 неоподатковуваних мінімумів за неповідомлення регулятора та до 1000 мінімумів — за незаконний доступ до даних через недодержання порядку захисту. Для бізнесу з клієнтами в ЄС планка вища: стаття 83 GDPR допускає до 20 млн євро або 4% світового обороту, тож перевірка наперед коштує менше за ризик, який вона знімає. Аудит не гарантує відсутності претензій, але перетворює розмиті вимоги закону на керований список завдань.



