DPO
Пост | 17.08.2026 |

Privacy Due Diligence: не аудит, а управление рисками

 |
На прошлом потоке DPO RPPAedu.pro впервые прошло занятие «Мастер-класс. Privacy Due Diligence». Алексей Мунтян и Александр Партин вместе со слушателями разбирали, как оператору проверять третьих лиц, которым он передаёт персональные данные.

К каким выводам пришли:
Privacy Due diligence про управление рисками, а не аудит. Задача DPO не довести контрагента до идеального соответствия, а понять его статус, оценить риски и решить, как с ним работать.

О чём еще говорили:
  • Основные типы третьих лиц: получатели-операторы, обработчики по поручению и ГПХ-специалисты
  • Специфические контрагенты: госорганы, участники группы, участники оператора, подрядчики «от материнской компании», иностранные контрагенты. От них нельзя отказаться, поэтому вопрос не «работаем ли», а «как работаем».
  • «Красные флаги» — повод задать вопрос, а не блок-факторы. Отсутствие в реестре, устаревшие акты, шаблонная политика — каждый сигнал требует уточнения, а не отказа.
  • Инструменты DPO для проверки контрагентов. Запрос документов по обработке и защите ПД, проверка интернет-сайтов, звонок-интервью с DPO контрагента.

В канале Privacy Advocates опубликован чек-лист предварительной оценки третьих лиц (который родился по итогам занятия) — с делением на обязательные и рекомендуемые пункты и отдельными блоками для поручения обработки и трансграничной передачи. А как им пользоваться на практике — подробно разбираем на курсе.
Смотрите также