149-ФЗ для арбитражной команды СНГ: какие процессы лучше зафиксировать заранее
149-ФЗ про персональные данные для арбитража важен не сам по себе, а через бытовые процессы: лид-формы, CRM, коллтрекинг, рассылки, записи разговоров, доступы к базе. Если в цепочке есть ФИО, телефон, email, IP, cookie-ID или записи звонков, это уже зона внимания.
Для команды обычно критичны три слоя: кто и на каком основании собирает данные; где они хранятся и кто видит доступ; как удаляются по запросу или по окончании кампании. Отдельно проверьте подрядчиков: трекер, хостинг, колл-центр, антифрод, рассылщик. Если у них свои сервера и отдельные политики, это нужно учитывать в документах и в матрице доступов.
Практический минимум: политика обработки данных на сайте или в форме, согласие там, где оно действительно нужно, журнал доступов, регламент хранения и удаления, а также процесс ответа на запрос пользователя. Для команд СНГ часто проблема не в «отсутствии закона», а в том, что форма собирает больше полей, чем требуется для цели, а доступ к базе имеют лишние роли.
Если у вас есть трафик из РФ, данные по российским пользователям и внутренняя команда работает через несколько стран, 149-ФЗ лучше встроить в онбординг, разметку форм и доступы, а не чинить после жалобы.
Compliance Stack — регуляторика для арбитражных команд
@compliance_stack
149-ФЗ для арбитражной команды СНГ: какие процессы лучше зафиксировать заранее
Этот пост опубликован в Telegram-канале Compliance Stack — регуляторика для арбитражных команд. Подписаться можно по ссылке: @compliance_stack.