ГК Softline (Infosecurity) проверила, как фонд «Друзья» и его подрядчик обрабатывают персональные данные

ГК Softline (Infosecurity) завершила аудит обработки и защиты персональных данных в Благотворительном фонде «Друзья». Проверка охватила внутренние процессы фонда и кадровый учет, переданный внешнему подрядчику.
Фонд получил оценку соответствия требованиям российского законодательства, рекомендации по устранению пробелов и комплект документов для дальнейшей работы. Результаты проекта опубликованы 7 сентября 2026 года.
Наличие документов само по себе не гарантирует, что работа с персональными данными соответствует требованиям. Документы должны отражать реальные процессы и учитывать изменения законодательства. На старте проекта фонду требовалось проверить действующую практику обработки данных и актуализировать ее оценку. Часть необходимых внутренних документов отсутствовала.
Специалисты провели интервью с ключевыми сотрудниками по основным направлениям деятельности фонда, изучили документацию и описали, как обрабатываются персональные данные и какие информационные системы используются. Затем сопоставили эту практику с требованиями законодательства РФ и подготовили рекомендации по устранению выявленных несоответствий.
Отдельно проверили кадровый учет на аутсорсинге. К аудиту подключили представителей подрядчика и провели с ними интервью. Это позволило проследить всю цепочку обработки данных и разобраться в процессе, который фонд поручил третьей стороне.
«Для нас было важно понять, насколько выстроенные в фонде процессы соответствуют действующим требованиям и где необходимы изменения. Эксперты ГК Softline (Infosecurity) помогли нам получить понятную картину текущего состояния процессов, конкретные рекомендации и комплект документов, с которыми мы можем работать дальше. Особенно ценным стало более глубокое понимание того, как организована обработка персональных данных в процессе, переданном внешнему подрядчику», — отметила Мария Новикова, операционный директор Благотворительного фонда «Друзья».
По итогам аудита специалисты разработали комплект организационно-распорядительной документации. По просьбе фонда часть документов подготовили в двух вариантах: с действующими целями обработки персональных данных и с целями, рекомендованными по результатам проверки. Таким образом, фонд получил документы, отражающие текущую практику, и ориентиры для ее дальнейшего изменения.
При завершении проекта специалисты представили результаты аудита, объяснили, как применять подготовленные документы, и определили шаги по их введению в действие.
«Задача экспертов — разобраться, как персональные данные обрабатываются на практике, где проходят границы ответственности организации и ее подрядчиков и насколько документальное оформление соответствует реальным процессам», — прокомментировал Анатолий Сазонов, руководитель департамента соответствия требованиям ИБ ГК Softline (Infosecurity).
Результатом проекта стала основа для дальнейшей работы фонда с персональными данными: оценка текущего соответствия законодательству, рекомендации, документы и порядок их применения. Аудит также помог фонду лучше понять обработку данных за пределами собственных процессов, на стороне кадрового подрядчика.