БесплатноБесплатный прототип ключевой страницы и черновик ТЗ при старте проекта
Безопасность

Права доступа и персональные данные на 1С-Битрикс: доступ под контролем и закон соблюдён

Разграничиваем доступ к данным сайта и приводим обработку персональных данных в соответствие с 152-ФЗ. Настраиваем права и роли, закрываем лишние доступы, защищаем данные клиентов — чтобы снизить риск утечек и штрафов.

10 летна проектах 1С-Битрикс
152-ФЗобработка по закону
от 3 днейдо наведения порядка
0лишних доступов после настройки
ПДн доступ по ролям
Что вы получаете

Порядок в доступах и спокойствие по закону

Работа не заканчивается списком замечаний. Вы получаете перестроенные права, готовые документы и регламент, по которому доступ выдаётся безопасно.

Карта прав и доступов

Понятная схема — кто к каким данным и действиям допущен, где доступ был избыточен и что мы закрыли.

Роли по минимуму прав

Права перестроены по принципу минимально необходимого доступа: каждый видит только то, что нужно для работы.

Документы по 152-ФЗ

Согласия на обработку, политика конфиденциальности и сопутствующие документы под требования закона.

Журнал доступа к данным

Действия с персональными данными журналируются — видно, кто и когда к ним обращался и что менял.

Закрытые лишние доступы

Учётные записи ушедших сотрудников и подрядчиков отключены, точки выгрузки базы под контролем.

Регламент выдачи доступа

Понятный порядок, по которому новые сотрудники и подрядчики получают доступ без риска для базы.

Направления

Три направления по доступам и персональным данным

Выберите задачу под свою ситуацию — от наведения порядка в правах до приведения обработки персональных данных в соответствие с законом. Любое направление можно заказать отдельно или собрать в комплекс.

Настройка прав доступа и ролей

Наводим порядок в группах, ролях и правах: каждый видит и меняет только то, что нужно для работы, лишние доступы закрыты.

  • Роли и группы пользователей
  • Права на разделы и инфоблоки
  • Доступ к админке и API

Соответствие 152-ФЗ

Приводим сайт и обработку персональных данных к требованиям закона: согласия, политика, формы и хранение данных.

  • Согласия и политика обработки
  • Аудит форм и cookie
  • Документы и уведомление РКН

Защита персональных данных клиентов

Технически защищаем данные клиентов: шифрование, журналирование, разграничение и контроль доступа к базе.

  • Шифрование и хранение
  • Журнал доступа к данным
  • Защита от утечек и выгрузок
Подробно об услуге

Права доступа и персональные данные на Битрикс: что это и зачем

Права доступа и персональные данные — это две стороны одной задачи: сделать так, чтобы к данным сайта имели доступ только те, кому он действительно нужен, и чтобы обработка персональных данных клиентов шла по закону. На сайте 1С-Битрикс эти вопросы тесно связаны: лишние права администраторов и контент-менеджеров напрямую повышают риск утечки клиентской базы, а несоблюдение 152-ФЗ превращает любую утечку или жалобу в основание для штрафа. Мы наводим порядок в обоих направлениях — разграничиваем доступ по ролям и приводим обработку персональных данных к требованиям закона, чтобы снизить риск утечек, конфликтов и претензий со стороны регулятора.

На практике с этим сталкивается почти каждый растущий проект. Сайт стартовал с одним администратором, а через год доступ к админке есть у десятка человек, и никто уже не помнит, кому что можно. Подрядчик ушёл, но его учётная запись осталась активной. Контент-менеджер видит заказы и персональные данные клиентов, которые ему для работы не нужны. На сайте собирают телефоны и почты через формы, но согласия на обработку нет, политики нет, а данные хранятся открыто и копируются в чужие сервисы. Каждая из этих ситуаций — потенциальный инцидент: утечка базы, штраф за нарушение 152-ФЗ, спор с уволенным сотрудником. Разграничение доступа и соответствие закону закрывают эти риски заранее.

Из чего складывается порядок в доступах и данных

Сайт на Битрикс хранит чувствительные данные сразу в нескольких местах: заказы и контакты в инфоблоках и интернет-магазине, профили пользователей, выгрузки в 1С и CRM, логи и резервные копии. Доступ к ним раздаётся через группы пользователей, роли, права на инфоблоки и разделы, а также через доступ к серверу и базе данных. Если этим не управлять осознанно, права накапливаются стихийно и дают куда больше, чем нужно. Поэтому наведение порядка мы разбили на три направления, каждое из которых можно заказать отдельно или собрать в единый проект.

Главные узлы работы по доступам и персональным данным:

  • роли и группы пользователей — кто к какому разделу, инфоблоку и действию допущен;
  • права на админку, API и выгрузки — закрываем лишние точки доступа к данным;
  • согласия на обработку и политика конфиденциальности по требованиям 152-ФЗ;
  • аудит форм, cookie и сторонних сервисов, куда уходят персональные данные;
  • шифрование, журналирование и контроль доступа к базе клиентов;
  • защита от массовых выгрузок и неконтролируемого копирования базы.

Кому нужно разграничение доступа и соответствие 152-ФЗ

Порядок в правах и персональных данных нужен любому сайту, который собирает контакты клиентов и даёт доступ к админке более чем одному человеку. Особенно остро задача стоит у интернет-магазинов и B2B-площадок с большой клиентской базой, у компаний с текучкой контент-менеджеров и подрядчиков, у проектов, которые работают с чувствительными данными — медицина, финансы, образование. Чем больше людей имеют доступ и чем больше персональных данных собирает сайт, тем выше цена ошибки: одна утечка базы или одна жалоба в Роскомнадзор способны обернуться репутационным ударом и штрафом.

Отдельная причина заняться этим заранее — ужесточение ответственности за персональные данные. Требования 152-ФЗ распространяются практически на любой сайт, который собирает имена, телефоны, почты и адреса, а проверки и размеры штрафов год от года растут. Привести обработку в соответствие закону дешевле и спокойнее заранее, чем разбираться с последствиями после жалобы или утечки. Тем более что значительная часть работы — это разовая настройка и подготовка документов, которая дальше почти не требует поддержки.

Как устроена работа и какой результат вы получаете

Мы начинаем с аудита: смотрим, у кого какие права, где и как собираются и хранятся персональные данные, какие формы и сторонние сервисы задействованы, есть ли согласия и политика. По итогам аудита вы получаете понятную карту рисков: где доступ избыточен, где данные хранятся небезопасно, где нарушаются требования закона. Затем наводим порядок — перестраиваем роли и права по принципу минимально необходимого доступа, закрываем лишние учётные записи и точки выгрузки, настраиваем согласия, политику и журналирование. Каждое изменение согласуем, чтобы не сломать рабочие процессы.

Результат — сайт, где доступ к данным разграничен по ролям, лишние доступы закрыты, а обработка персональных данных соответствует 152-ФЗ. Менеджер видит только своих клиентов, контент-менеджер не имеет доступа к заказам, подрядчик получает строго ограниченный доступ на время работ, а каждое действие с базой журналируется. У вас на руках остаётся карта прав, комплект документов по персональным данным и понятный регламент, по которому новые сотрудники и подрядчики получают доступ безопасно. Риск утечек и штрафов снижается, а вы перестаёте полагаться на то, что никто случайно или умышленно не уведёт базу клиентов.

Как устроена работа

От аудита прав до закона и защиты данных

Мы смотрим, у кого какие права и где живут персональные данные, перестраиваем доступ по ролям, приводим обработку к 152-ФЗ и закрываем технические дыры в защите базы.

Аудитправа · данные Ролиминимум прав 152-ФЗсогласия · политика Защита базышифр · журнал Каждое изменение согласуем, чтобы не сломать рабочие процессы команды
Аудит прав и данных → роли по минимуму → согласия и политика → защита базы.
Сравнение

Кто наведёт порядок в доступах и данных

Критерий Своими силамиЮрист без техникиСтудия B2Bsite
Подход к доступам По остаточному принципуТолько бумагиСистемно и по аудиту
Принцип выдачи прав Доступ всем на всякий случайНе трогает праваМинимум необходимых прав
Документы по 152-ФЗ Шаблон политики из сетиДокументы естьДокументы под ваш сайт
Контроль действий Без журналовНе знает БитриксЖурнал доступа к данным
Защита от утечек Высокий риск утечкиДыры остаютсяРиск сведён к минимуму
Как работаем

От аудита прав до закона по шагам

01

Аудит прав и данных

Собираем, у кого какие права, где и как хранятся персональные данные, какие формы и сторонние сервисы задействованы.

02

Карта рисков

Фиксируем, где доступ избыточен, где данные хранятся небезопасно и где нарушаются требования закона.

03

Перестройка ролей

Перестраиваем группы, роли и права по принципу минимально необходимого доступа, закрываем лишние учётные записи.

04

Соответствие 152-ФЗ

Настраиваем согласия и cookie, готовим политику и документы, наводим порядок в формах сбора данных.

05

Защита и журналы

Включаем журналирование доступа к данным, настраиваем защиту базы и регламент выдачи прав.

Сроки

Сколько занимает наведение порядка

1–2 дня Аудит прав, форм и хранения персональных данных
1
1 день Карта рисков и согласование плана изменений
2
2–4 дня Перестройка ролей и закрытие лишних доступов
3
2–3 дня Согласия, политика и документы по 152-ФЗ
4
1–2 дня Журналирование, защита базы и регламент
5
Стоимость

Сколько стоит порядок в доступах и данных

Стоимость зависит от размера сайта, числа ролей, форм и сторонних сервисов. Ниже — ориентиры; точную смету присылаем после короткого брифа, бесплатно.

Настройка прав и ролей
от 25 000 ₽
Срок: от 3 дней

Аудит и перестройка прав доступа по ролям с закрытием лишних доступов.

  • Аудит групп и прав
  • Роли по минимуму доступа
  • Закрытие лишних учёток
  • Карта прав и регламент
Популярный выбор
Доступы и 152-ФЗ
от 55 000 ₽
Срок: от 7 дней

Порядок в правах плюс приведение обработки персональных данных к закону.

  • Всё из настройки прав
  • Согласия и cookie на формах
  • Политика и документы
  • Аудит форм и сервисов
  • Уведомление в Роскомнадзор
Полная защита данных
от 110 000 ₽
Срок: от 14 дней

Комплекс по доступам, закону и технической защите базы клиентов.

  • Всё из тарифа с 152-ФЗ
  • Шифрование чувствительных полей
  • Журнал доступа к данным
  • Защита от массовых выгрузок
  • Сопровождение и контроль
Настройка прав и ролей от 25 000 ₽
Срок: от 3 дней

Аудит и перестройка прав доступа по ролям с закрытием лишних доступов.

  • Аудит групп и прав
  • Роли по минимуму доступа
  • Закрытие лишних учёток
  • Карта прав и регламент
Популярный Доступы и 152-ФЗ от 55 000 ₽
Срок: от 7 дней

Порядок в правах плюс приведение обработки персональных данных к закону.

  • Всё из настройки прав
  • Согласия и cookie на формах
  • Политика и документы
  • Аудит форм и сервисов
  • Уведомление в Роскомнадзор
Полная защита данных от 110 000 ₽
Срок: от 14 дней

Комплекс по доступам, закону и технической защите базы клиентов.

  • Всё из тарифа с 152-ФЗ
  • Шифрование чувствительных полей
  • Журнал доступа к данным
  • Защита от массовых выгрузок
  • Сопровождение и контроль

Дополнительные опции

Подготовка документов по 152-ФЗ отдельно от 20 000 ₽
Журналирование доступа к персональным данным от 25 000 ₽
Регламент выдачи доступа сотрудникам и подрядчикам от 15 000 ₽
Расчёт выгоды

Во что обходится бесконтрольный доступ к данным

Прикиньте, какой ущерб несёт утечка клиентской базы и нарушение 152-ФЗ: упущенные клиенты, штрафы и репутационные потери. Порядок в доступах окупается тем, что снижает этот риск.

Оценка риска при утечке 0 ₽

Оценка по формуле: размер базы × доля под риском в процентах × ценность контакта. Это ориентир потенциального ущерба от утечки, который порядок в доступах помогает снизить, а не гарантия.

Умный расчёт

Подберём направление под вашу ситуацию

Ответьте на несколько вопросов о сайте, доступах и сборе данных — предложим подходящее направление и пришлём ориентир по сроку и стоимости.

Вопрос 1
Загрузка вопроса…

Примеры работ

Кейсы по доступам и персональным данным

Интернет-магазин

Навели порядок в доступах после череды подрядчиков

Закрыли активные учётки ушедших исполнителей, перестроили роли по минимуму прав, контент-менеджеры потеряли доступ к заказам клиентов.

14Лишних доступов закрыто
6Ролей перестроено
5 днейСрок
Медицинский центр

Привели сайт к 152-ФЗ перед проверкой

Настроили согласия и политику, навели порядок в формах и cookie, подготовили документы и уведомление в Роскомнадзор.

12Форм проверено
даДокументов готово
9 днейСрок
B2B-площадка

Защитили базу клиентов от выгрузки

Включили журналирование доступа, ограничили массовые выгрузки и шифрование чувствительных полей — попытки увести базу стали видимыми.

даЖурнал доступа
−90%Риск выгрузки
12 днейСрок
Отзывы клиентов

Что говорят после наведения порядка

«У нас доступ к админке был почти у всех, включая двух уволенных. Команда провела аудит, перестроила роли и закрыла лишнее. Теперь каждый видит только своё, а база заказов под защитой. Спим спокойнее.»

Игорь руководитель интернет-магазина

«Перед проверкой нужно было срочно привести сайт к 152-ФЗ. Настроили согласия, политику, разобрались с формами и cookie, подготовили документы. Проверку прошли без замечаний по сайту. Объяснили всё человеческим языком.»

Елена администратор медцентра

«Боялись, что кто-то из менеджеров уведёт клиентскую базу. Ребята включили журналирование, ограничили выгрузки и зашифровали чувствительные поля. Теперь любые попытки массово выгрузить данные видны. Очень довольны подходом.»

Андрей владелец B2B-площадки
Почему мы

На что можно рассчитывать по договору

Только Битрикс, глубоко

Десять лет на платформе — знаем, как устроены группы, роли и права на инфоблоки, разделы и API изнутри.

Техника плюс закон

Не ограничиваемся бумагами: настраиваем права и защиту данных так, чтобы соответствие 152-ФЗ было реальным, а не на словах.

Минимум необходимых прав

Выдаём доступ по принципу необходимого минимума: каждый видит только то, что нужно для работы, и ничего лишнего.

Не ломаем процессы

Каждое изменение прав согласуем и проверяем, чтобы наведение порядка не остановило работу команды.

Документы под ваш сайт

Готовим согласия и политику под реальные формы и данные вашего сайта, а не подсовываем шаблон из интернета.

Регламент на будущее

Оставляем понятный порядок выдачи доступа, чтобы права не расползались снова с приходом новых людей.

База знаний

Частые вопросы о доступах и данных — и наш ответ

Это не общие советы из интернета, а закономерности из реальных проектов на Битрикс. Каждый ответ — позиция нашей команды.

Доступы

Доступ к админке есть у многих, и никто не помнит, кому что можно

Наш ответ

Это типичная картина растущего проекта. Мы проводим аудит прав, строим карту доступов и перестраиваем роли по принципу минимально необходимого доступа. Лишние учётные записи закрываем, а на будущее оставляем регламент, по которому новые люди получают доступ безопасно.

Закон

Собираем телефоны и почты через формы, но согласий и политики нет

Наш ответ

Это нарушение 152-ФЗ, и оно создаёт риск штрафа при жалобе или проверке. Мы настраиваем согласия на обработку и cookie в формах, готовим политику конфиденциальности под реальные данные вашего сайта и при необходимости помогаем с уведомлением в Роскомнадзор.

Утечки

Боимся, что менеджер при увольнении уведёт клиентскую базу

Наш ответ

Технически это решается ограничением прав, журналированием доступа и контролем выгрузок. Менеджер видит только своих клиентов, массовые выгрузки ограничены и видны в журнале, а чувствительные поля шифруются. Попытка увести базу перестаёт быть незаметной.

Подрядчики

Подрядчик ушёл, а доступ к сайту у него остался

Наш ответ

Это распространённая дыра в безопасности. Мы закрываем учётные записи ушедших исполнителей и настраиваем выдачу подрядчикам строго ограниченного доступа на время работ. По регламенту такой доступ автоматически попадает под контроль и отзывается после завершения задачи.

Экспертный взгляд

Почему права и персональные данные нельзя пускать на самотёк

Доступ к данным и обработка персональных данных — это та часть сайта, о которой не вспоминают, пока всё спокойно, и за которую дорого расплачиваются, когда что-то случилось. Лишние права раздаются как будто бесплатно: проще дать доступ всем на всякий случай, чем разбираться, кому что нужно. Согласия и политику откладывают на потом, потому что они не приносят заказов. Но именно эти отложенные мелочи в один момент оборачиваются утечкой базы, штрафом за нарушение 152-ФЗ или спором с уволенным сотрудником. Ниже разбираем, как накапливается беспорядок в доступах, почему формальной бумаги недостаточно для соответствия закону, и как мы наводим порядок так, чтобы он держался.

Как лишние права накапливаются незаметно

Беспорядок в доступах редко возникает разом — он накапливается по чуть-чуть. Сайт стартует с одним администратором, у которого полный доступ. Появляется контент-менеджер — ему дают права пошире, чтобы не возвращаться к настройке каждую неделю. Приходит подрядчик на доработку — ему открывают доступ к админке и базе, а после работ забывают закрыть. Менеджеры по продажам получают доступ ко всем заказам, хотя каждому нужны только свои клиенты. Через год-полтора доступ к чувствительным данным есть у десятка человек, половину из которых уже никто не помнит, а права давно превышают реальные потребности.

Опасность в том, что каждый лишний доступ — это отдельная точка утечки. Чем больше людей видят клиентскую базу и заказы, тем выше вероятность, что данные утекут — по злому умыслу, по неосторожности или через взломанную учётную запись сотрудника. Уволенный менеджер с активным доступом, подрядчик с забытой учёткой, контент-менеджер, скачавший всю базу перед уходом, — это не редкие страшилки, а типичные сценарии. Принцип минимально необходимого доступа существует именно для того, чтобы сузить эти точки до предела: человек должен видеть и менять только то, что нужно для его работы, и ничего сверх.

Почему соответствие 152-ФЗ — это не только бумага

Распространённое заблуждение: чтобы соответствовать закону о персональных данных, достаточно скачать шаблон политики, повесить его на сайт и поставить галочку согласия в форме. На бумаге выглядит закрыто, на деле — нет. Закон требует не только формальных документов, но и реальной защиты данных: ограничения доступа, безопасного хранения, контроля над тем, куда уходят персональные данные. Если согласие есть, а данные клиентов лежат в открытой выгрузке и копируются в чужие сервисы без всякого контроля, формальная бумага не спасёт ни от утечки, ни от претензий при разборе инцидента.

Поэтому соответствие 152-ФЗ мы рассматриваем как связку юридической и технической части. С одной стороны — корректные согласия на обработку под конкретные цели, политика конфиденциальности под реальные данные сайта, порядок работы с cookie и при необходимости уведомление регулятора. С другой — техническая защита: разграничение доступа к персональным данным, журналирование обращений к ним, безопасное хранение и контроль выгрузок. Только вместе они дают результат, при котором и документы в порядке, и данные действительно защищены. Это направление мы разбираем подробно в услуге соответствие 152-ФЗ на Битрикс, где приводим к закону именно вашу схему сбора и хранения данных.

Где на сайте Битрикс живут персональные данные

Чтобы навести порядок, нужно сначала понять, где на сайте вообще оседают персональные данные, — и обычно их больше, чем кажется. Это профили зарегистрированных пользователей, заказы интернет-магазина с контактами и адресами, заявки из форм обратной связи, подписки на рассылку, обращения в поддержку. Дальше данные расходятся: выгружаются в 1С и CRM, попадают в сторонние сервисы аналитики и рекламы, оседают в логах сервера и резервных копиях. Каждое из этих мест — потенциальная точка утечки, и каждое требует своего подхода к защите и ограничению доступа.

Особое внимание — формам и сторонним сервисам. Формы собирают данные напрямую от клиента, и именно здесь чаще всего нет согласия или оно оформлено неправильно. А сторонние скрипты — счётчики, чаты, рекламные пиксели — нередко получают доступ к данным форм без ведома владельца сайта, что само по себе нарушает закон. Поэтому аудит форм и внешних сервисов мы делаем отдельным шагом: важно не только защитить данные внутри сайта, но и понять, куда они уходят наружу и на каком основании.

Технические меры, которые реально снижают риск

Когда права наведены, а документы готовы, остаётся техническая защита самих данных — то, что превращает соответствие из формального в реальное. Первое — разграничение доступа к чувствительным полям: менеджер видит контакты только своих клиентов, а массовый доступ ко всей базе остаётся у считаных доверенных ролей. Второе — журналирование: каждое обращение к персональным данным и каждая выгрузка фиксируются, поэтому при подозрении на утечку видно, кто, когда и к чему обращался. Третье — контроль выгрузок: массовое скачивание базы ограничивается и отслеживается, чтобы попытка увести данные не прошла незаметно.

Дополнительный слой — шифрование чувствительных данных при хранении и безопасные резервные копии. Зашифрованные поля бесполезны для того, кто получил к ним доступ в обход прав, а защищённые бэкапы не превращаются в дыру, через которую утекает вся база разом. Эти меры мы подбираем под конкретный сайт: для небольшого проекта достаточно разграничения и журналирования, для крупной площадки с большой базой добавляем шифрование и жёсткий контроль выгрузок. Техническую часть подробно закрывает услуга защита персональных данных клиентов.

Чем грозит беспорядок: штрафы, утечки, споры

Цена беспорядка в доступах и данных складывается из трёх рисков, и каждый из них реален. Первый — штрафы за нарушение 152-ФЗ: отсутствие согласий, политики или уведомления регулятора, передача данных без основания. Размеры штрафов год от года растут, а проверки инициируются как планово, так и по жалобе одного недовольного клиента. Второй риск — утечка клиентской базы: уведённая база попадает к конкурентам или в открытый доступ, клиенты получают спам и звонки, доверие к компании падает, а в ряде случаев утечка тянет за собой и претензии регулятора. Третий — споры с сотрудниками и подрядчиками, у которых остались лишние доступы и которые могут ими воспользоваться после ухода.

Объединяет эти риски то, что они дешевле предотвращаются, чем устраняются. Навести порядок в правах и привести обработку к закону — это понятная разовая работа с предсказуемой стоимостью. Разбирать последствия утечки или штрафа — это уже репутационные потери, упущенные клиенты и расходы, которые сложно оценить заранее. Калькулятор на этой странице помогает прикинуть порядок потенциального ущерба от утечки базы, и, как правило, эта сумма заметно превышает стоимость наведения порядка. Именно поэтому мы советуем заниматься доступами и персональными данными до инцидента, а не после.

Как мы наводим порядок на практике

Старт любой работы — аудит. Мы выясняем, у кого какие права, через какие группы и роли они выданы, где и как хранятся персональные данные, какие формы и сторонние сервисы их собирают, есть ли согласия и политика. Результат аудита — карта рисков: наглядная картина, где доступ избыточен, где данные хранятся небезопасно и где нарушаются требования закона. На этом этапе уже видно, что критично, а что подождёт, и мы согласуем с вами план, чтобы изменения не сломали рабочие процессы команды.

Дальше идёт сама работа. По доступам — перестраиваем группы, роли и права по принципу минимально необходимого доступа, закрываем лишние учётные записи, настраиваем выдачу подрядчикам ограниченного доступа на время работ. Это направление детально закрывает услуга настройка прав доступа и ролей. По закону — настраиваем согласия и cookie, готовим политику и документы, наводим порядок в формах. По защите — включаем журналирование, ограничиваем выгрузки, при необходимости настраиваем шифрование. Каждое изменение проверяем, чтобы команда продолжала работать без сбоев.

Чтобы порядок держался, а не расползался снова

Главная ловушка наведения порядка в доступах — он недолговечен, если не закрепить правила. Перестроили роли, закрыли лишнее, а через полгода права снова расползлись: новым людям опять дают доступ пошире на всякий случай, подрядчикам снова забывают закрыть учётки. Чтобы этого не происходило, мы оставляем регламент выдачи доступа — понятный порядок, по которому новый сотрудник или подрядчик получает строго необходимые права, а его доступ ставится под контроль и при необходимости отзывается. Регламент превращает разовую настройку в устойчивый процесс.

Так же мы поступаем с персональными данными: оставляем не только готовые документы, но и понимание, как поддерживать соответствие при изменениях. Добавилась новая форма — к ней нужно согласие. Подключили новый сервис аналитики — надо проверить, какие данные он получает. Мы объясняем эти правила человеческим языком, чтобы вы могли поддерживать порядок сами, а при крупных изменениях — обращались к нам точечно. По желанию берём сайт на регулярный контроль доступов и обработки данных, чтобы порядок держался без вашего постоянного внимания.

Роли, которые мы обычно настраиваем

Хотя каждый проект уникален, набор ролей в большинстве случаев повторяется, и это упрощает наведение порядка. Администратор управляет настройками сайта и доступами, но даже ему мы стараемся не давать прямого доступа к выгрузке всей клиентской базы без необходимости. Контент-менеджер работает с разделами, статьями и карточками товаров, но не видит заказов и контактов клиентов — это самая частая ошибка, которую приходится исправлять. Менеджер по продажам видит заказы и контакты только своих клиентов, а не всю базу разом. Маркетолог получает доступ к обезличенной аналитике, но не к персональным данным конкретных людей. Разработчик и подрядчик работают с кодом и настройками на ограниченном по времени доступе, который отзывается после завершения задачи.

Такое разделение не только снижает риск утечки, но и упрощает разбор инцидентов: когда роли чёткие, сразу понятно, кто в принципе мог иметь доступ к спорным данным. При этом структуру ролей мы всегда подгоняем под реальную работу команды, а не навязываем абстрактную схему. Если у вас, например, менеджеры работают в общем пуле заказов, мы это учитываем, но добавляем журналирование, чтобы доступ к чувствительным данным всё равно оставался прозрачным и контролируемым.

Частые заблуждения о доступах и законе

Первое заблуждение — что разграничение прав нужно только большим компаниям. На деле даже у небольшого магазина с тремя сотрудниками лишний доступ к базе создаёт реальный риск, а закрыть его стоит недорого. Второе — что соответствие 152-ФЗ это разовая бумажная формальность, после которой можно забыть. Закон требует поддержания порядка: добавили форму — нужно согласие, подключили сервис — нужно проверить, какие данные он получает. Третье заблуждение — что если данные на надёжном хостинге, то они защищены. Хостинг отвечает за инфраструктуру, но не за то, кому вы внутри сайта раздали права и куда уходят данные с форм. Эти зоны ответственности мы как раз и закрываем, объясняя, что действительно защищено, а что только кажется таковым.

С чего начать

Начните с аудита. Расскажите, как устроен ваш сайт, кто имеет доступ к админке и какие данные вы собираете через формы — мы посмотрим, где доступ избыточен и где обработка персональных данных расходится с законом, и пришлём понятную карту рисков с ориентиром по сроку и стоимости. Если задача узкая — например, только привести сайт к 152-ФЗ перед проверкой или только закрыть доступы после ухода подрядчика — возьмём профильное направление. Если беспорядок системный, соберём комплекс: права, закон и защита базы в одном проекте. В любом случае на выходе вы получите сайт, где доступ под контролем, обработка данных соответствует закону, а риск утечек и штрафов сведён к минимуму.

Вопросы и ответы

Частые вопросы о правах доступа и персональных данных

Что такое разграничение прав доступа простыми словами? +

Это настройка сайта так, чтобы каждый сотрудник видел и менял только те данные и разделы, которые нужны ему для работы, и ничего лишнего. Менеджер видит своих клиентов, контент-менеджер — только контент, администратор — настройки. Проще говоря, это правило необходимого минимума: меньше лишних доступов — меньше точек, через которые может утечь клиентская база.

Что такое персональные данные по 152-ФЗ? +

Это любая информация, которая относится к конкретному человеку и позволяет его определить: имя, телефон, почта, адрес, иногда — данные о заказах и предпочтениях. Почти любой сайт, который собирает контакты через формы, обрабатывает персональные данные и попадает под требования 152-ФЗ. Закон обязывает получать согласие, иметь политику обработки и защищать эти данные.

Что значит «минимально необходимый доступ»? +

Это принцип, по которому человеку выдаётся ровно столько прав, сколько нужно для его задач, и ни правом больше. Если менеджеру для работы достаточно видеть своих клиентов, ему не дают доступ ко всей базе и к настройкам сайта. Такой подход сужает число точек, через которые данные могут утечь, и снижает ущерб, если учётную запись взломают.

Чем настройка прав отличается от защиты данных? +

Настройка прав отвечает на вопрос, кто и к чему допущен: роли, группы, права на разделы и инфоблоки. Защита данных — это техническая часть: шифрование, журналирование доступа, контроль выгрузок, безопасное хранение. Права ограничивают круг людей, а защита страхует на случай, если кто-то получит доступ в обход прав или учётную запись взломают. Полная безопасность — это и то, и другое.

Зачем нужна политика конфиденциальности на сайте? +

Политика конфиденциальности — это документ, который объясняет посетителю, какие данные собирает сайт, зачем и как они обрабатываются и защищаются. По 152-ФЗ она обязательна для сайтов, собирающих персональные данные. Без неё сбор данных через формы считается нарушением, а её отсутствие — частый повод для жалоб и претензий при проверке.

Когда пора наводить порядок в доступах? +

Как только доступ к админке появляется более чем у одного человека, а тем более когда в проекте сменились подрядчики или выросла команда. Типичные сигналы: никто не помнит, у кого какие права, у уволенных остались активные учётки, контент-менеджеры видят заказы и контакты клиентов. Чем дольше тянуть, тем больше накапливается лишних доступов и выше риск утечки.

Нужно ли соответствие 152-ФЗ, если сайт небольшой? +

Да. Закон не делает скидку на размер сайта: если вы собираете имена, телефоны или почты через формы, требования распространяются и на маленький проект. Объём работы по приведению к закону у небольшого сайта меньше, но обязательность та же. Привести обработку к 152-ФЗ заранее дешевле и спокойнее, чем разбираться после жалобы или проверки.

Мы приняли сайт от другого подрядчика — с чего начать? +

С аудита доступов. У прежней команды почти наверняка остались активные учётные записи, а права могут быть розданы куда шире, чем нужно. Мы смотрим, у кого какой доступ, закрываем лишнее и перестраиваем роли по минимуму. Заодно проверяем, в порядке ли согласия и политика, потому что унаследованные нарушения 152-ФЗ становятся уже вашими.

Нужно ли это перед проверкой Роскомнадзора? +

Очень желательно. Перед проверкой важно убедиться, что на сайте есть корректные согласия и политика, формы собирают данные на законном основании, а сторонние сервисы не получают персональные данные бесконтрольно. Мы приводим обработку к требованиям закона и при необходимости помогаем с уведомлением в Роскомнадзор, чтобы пройти проверку без замечаний по сайту.

Стоит ли заниматься этим, если утечки пока не было? +

Именно тогда и стоит. Доступы и персональные данные — та область, где порядок дешевле навести заранее, чем разбирать последствия. Утечка базы или штраф за 152-ФЗ обходятся в разы дороже, чем разовая настройка прав и подготовка документов. Профилактика здесь почти всегда выгоднее, чем устранение уже случившегося инцидента.

Как проходит наведение порядка по шагам? +

Сначала аудит прав и хранения данных, затем карта рисков, далее перестройка ролей и закрытие лишних доступов, настройка согласий и подготовка документов по 152-ФЗ, и в конце журналирование и защита базы. Каждое изменение прав мы согласуем, чтобы не сломать рабочие процессы команды. На выходе у вас карта прав, документы и регламент выдачи доступа.

Не сломаете ли вы работу команды при перестройке прав? +

Нет. Перед изменениями мы составляем карту того, кому что реально нужно для работы, и согласуем её с вами. Права перестраиваем аккуратно и проверяем, что каждый сотрудник сохранил доступ к своим задачам. Если где-то доступ был нужен, а мы его сузили, быстро возвращаем — задача в том, чтобы убрать лишнее, а не помешать работать.

Какие доступы вам нужны для работы? +

Нужен доступ к административной части сайта и, для технической защиты данных, к серверу и базе. Запрашиваем доступ строго в нужном объёме и только на время работ, при необходимости под соглашение о неразглашении. После завершения наш доступ отзывается, а у вас остаётся настроенная система прав и журнал изменений.

Как вы выдаёте доступ подрядчикам после настройки? +

Мы настраиваем выдачу подрядчикам строго ограниченного доступа на время конкретных работ. По регламенту такой доступ изначально сужен до необходимого, ставится под контроль и отзывается после завершения задачи. Это закрывает классическую дыру, когда подрядчик ушёл, а его учётная запись с полными правами осталась активной.

Можно ли вести работу без остановки сайта? +

Да. Настройка прав, согласий и журналирования не требует остановки сайта и не мешает посетителям. Изменения вносим аккуратно, при необходимости проверяем на тестовой копии, а на боевом сайте применяем согласованные настройки. Работа клиентов и менеджеров при этом не прерывается.

Что входит в приведение сайта к 152-ФЗ? +

Настройка согласий на обработку в формах, работа с cookie, подготовка политики конфиденциальности под реальные данные сайта, аудит форм и сторонних сервисов, куда уходят данные, и при необходимости уведомление в Роскомнадзор. Мы закрываем и юридическую, и техническую часть, чтобы соответствие было реальным, а не только на бумаге.

Хватит ли просто повесить политику и галочку согласия? +

Нет. Формальная политика и галочка закрывают только часть требований. Закон требует ещё и реальной защиты данных: ограничения доступа, безопасного хранения, контроля над тем, куда уходят персональные данные. Если данные при этом лежат в открытой выгрузке и бесконтрольно копируются в чужие сервисы, бумага не спасёт ни от утечки, ни от претензий при разборе инцидента.

Нужно ли подавать уведомление в Роскомнадзор? +

В большинстве случаев да: оператор персональных данных обязан уведомить регулятор о намерении обрабатывать данные. Есть исключения, но они узкие, и полагаться на них рискованно. Мы оцениваем вашу ситуацию и, если уведомление требуется, помогаем его подготовить и подать, чтобы обработка велась на законном основании.

Что такое cookie-согласие и зачем оно нужно? +

Это уведомление и согласие на использование файлов cookie, которые собирают данные о посетителе. Многие cookie, особенно сторонних сервисов аналитики и рекламы, обрабатывают персональные данные, поэтому их использование без информирования и согласия нарушает требования. Мы настраиваем корректный баннер согласия и проверяем, какие именно cookie и сервисы собирают данные на сайте.

Кто отвечает за персональные данные — мы или подрядчик? +

Перед законом за обработку персональных данных отвечает оператор, то есть владелец сайта и бизнеса. Подрядчик помогает настроить технику и подготовить документы, но ответственность остаётся на вас. Поэтому мы делаем так, чтобы у вас на руках были и корректные документы, и реальная защита данных, и понимание, как поддерживать соответствие дальше.

Как защитить базу клиентов от выгрузки сотрудником? +

Сочетанием мер: ограничение прав, чтобы менеджер видел только своих клиентов, журналирование доступа, чтобы любое обращение к базе фиксировалось, и контроль массовых выгрузок. Когда выгрузить всю базу разом нельзя незаметно, а каждое действие видно в журнале, риск увода данных резко снижается. Чувствительные поля при необходимости дополнительно шифруем.

Что такое журналирование доступа к данным? +

Это фиксация того, кто и когда обращался к персональным данным, что просматривал и выгружал. Журнал не мешает работе, но при подозрении на утечку позволяет точно увидеть, чьи действия привели к инциденту. Без журналирования утечка остаётся анонимной, а с ним появляется и сдерживающий эффект, и возможность разобраться по факту.

Поможет ли это, если базу уже увели? +

Частично. Вернуть уже утёкшие данные невозможно, но мы поможем понять масштаб, найти, через какой доступ это произошло, и закрыть дыру, чтобы повторения не было. Дальше выстраиваем нормальную систему прав, журналирования и контроля выгрузок, которая снижает риск новой утечки. Если есть признаки взлома, проверяем сайт глубже и устраняем уязвимости.

Нужно ли шифровать персональные данные? +

Зависит от объёма и чувствительности данных. Для небольшого сайта обычно достаточно разграничения прав и журналирования. Для крупной площадки с большой базой шифрование чувствительных полей оправдано: даже если кто-то получит доступ в обход прав, зашифрованные данные останутся бесполезными. Мы подбираем меры под конкретный проект, не навязывая лишнего.

Как понять, куда уходят данные с наших форм? +

Через аудит форм и сторонних сервисов. Мы проверяем, какие скрипты — счётчики, чаты, рекламные пиксели — подключены на сайте и какие данные они получают из форм. Нередко сторонний сервис собирает персональные данные без ведома владельца, что само по себе нарушает закон. После аудита вы видите полную картину и можете контролировать, куда и на каком основании уходят данные.

Сколько стоит навести порядок в доступах и данных? +

Настройка прав и ролей начинается от 25 000 рублей, доступы вместе с приведением к 152-ФЗ — от 55 000, полный комплекс с технической защитой базы — от 110 000. Цена зависит от размера сайта, числа ролей, форм и сторонних сервисов. Точную смету присылаем после короткого брифа, бесплатно.

За какой срок реально навести порядок? +

Настройку прав делаем от трёх дней, приведение к 152-ФЗ — от недели, полный комплекс с защитой базы — от двух недель. Срок зависит от размера сайта и запутанности текущих доступов. Мы согласуем его на брифе и держим, а критичные находки — например, активную учётку уволенного с полными правами — закрываем сразу.

Можно ли заказать только одно направление? +

Да. Любое из трёх направлений — настройку прав и ролей, соответствие 152-ФЗ или защиту персональных данных клиентов — можно заказать отдельно. Если задача узкая, берём профильное направление. Если беспорядок системный, собираем комплекс: права, закон и защита базы в одном проекте по более выгодной цене, чем по отдельности.

Что я получу по итогу работы? +

Сайт, где доступ к данным разграничен по ролям, лишние доступы закрыты, обработка персональных данных соответствует 152-ФЗ, а база клиентов технически защищена. На руках у вас останутся карта прав, комплект документов по персональным данным, журнал доступа и регламент выдачи прав, по которому новые люди получают доступ безопасно.

Будет ли держаться порядок после вашей работы? +

Да, если соблюдать регламент, который мы оставляем. Главная ловушка в том, что без правил права снова расползаются: новым людям дают доступ пошире, подрядчикам забывают закрыть учётки. Регламент выдачи доступа превращает разовую настройку в устойчивый процесс. По желанию берём сайт на регулярный контроль, чтобы порядок держался без вашего постоянного внимания.

Начать проект

Навести порядок в доступах и данных?

Расскажите, кто имеет доступ к сайту и какие данные вы собираете — посмотрим, где доступ избыточен и где обработка расходится с законом, и пришлём карту рисков в течение рабочего дня.

  • Ответим в течение рабочего дня
  • Бесплатный аудит процессов и расчёт
  • NDA и фиксированная смета