GDPR/ФЗ-152 compliance на 1С-Бітрікс: аудит, згоди, шифрування

GDPR/ФЗ-152 compliance на 1С-Бітрікс: аудит, згоди, шифрування Після перевірки Роскомнаглядом виявилося, що згоди користувачів не зберігаються, а дані CRM лежать на зарубіжному сервері. Штраф до $162k–234kів. Уникнути таких наслідків допомагає комплексне налаштування [ФЗ-152](https://ru.wikipedi
Послуги, які ми пропонуємо
Показано 1 з 1Усі 1626 послуг
GDPR/ФЗ-152 compliance на 1С-Бітрікс: аудит, згоди, шифрування
Простий
~1 день

Наші компетенції:

Часті запитання

Останні роботи

  • Розробка сайту компанії B2B ADVANCE
    Розробка сайту компанії B2B ADVANCE
    1466
  • Розробка веб-сайту для компанії ФІКСПЕР
    Розробка веб-сайту для компанії ФІКСПЕР
    1019
  • Розробка на базі Бітрікс, Бітрікс24, 1С для компанії Development of an Online
    Розробка на базі Бітрікс, Бітрікс24, 1С для компанії Development of an Online
    764
  • Розробка на базі 1С Підприємство для компанії МИРСАНБЕЛ
    Розробка на базі 1С Підприємство для компанії МИРСАНБЕЛ
    882
  • Розробка сайту на CRM Бітрікс24 для компанії DOLBIMBY
    Розробка сайту на CRM Бітрікс24 для компанії DOLBIMBY
    811
  • Розробка на базі Бітрікс24 для компанії ТЕХНОТОРГКОМПЛЕКС
    Розробка на базі Бітрікс24 для компанії ТЕХНОТОРГКОМПЛЕКС
    1167

GDPR/ФЗ-152 compliance на 1С-Бітрікс: аудит, згоди, шифрування

Після перевірки Роскомнаглядом виявилося, що згоди користувачів не зберігаються, а дані CRM лежать на зарубіжному сервері. Штраф до $162k–234kів. Уникнути таких наслідків допомагає комплексне налаштування ФЗ-152 та GDPR compliance на 1С-Бітрікс. За час нашої роботи ми провели понад 80 аудитів та впроваджень — у 90% випадків знаходили критичні порушення: відсутність журналу доступу, попередньо вибрані прапорці, зберігання даних за межами РФ.

GDPR/ФЗ-152 compliance на 1С-Бітрікс — це не банер «Ми використовуємо cookies» на головній сторінці. Це комплекс технічних та організаційних заходів: шифрування даних, журналювання доступу, механізм відкликання згоди, локалізація зберігання даних для російських користувачів. Кастомна реалізація права на забуття в 3 рази швидша за стандартне очищення, а журнал аудиту знижує ризик штрафів на 40%.

Чому стандартної згоди недостатньо?

У типовій Бітрікс-інсталяції персональні дані зберігаються в кількох місцях:

  • Таблиця b_user — email, телефон, ім'я, прізвище, IP-адреси в логах.
  • Таблиця b_sale_order + b_sale_person_type — адреси доставки, телефони, дані покупців.
  • Таблиця b_crm_contact (якщо активний модуль crm) — контактні дані з CRM.
  • Форми зворотного зв'язку — дані з b_form_result (модуль form).
  • Таблиця b_user_log — історія дій користувачів.

ФЗ-152 вимагає, щоб дані російських громадян первинно оброблялися на серверах у Росії. БД має фізично знаходитися в РФ. Хостинг за кордоном або CDN з кешуванням користувацьких даних — потенційне порушення.

Згідно зі ст. 13.11 КоАП РФ обробка персональних даних без згоди тягне штраф до $162k–234kів.

Згода на обробку персональних даних

Технічно згода фіксується як факт: хто дав згоду, коли, на що, через яку форму. У Бітріксі це реалізується через модуль main, клас \Bitrix\Main\UserConsent. Детальніше — в офіційній документації.

Таблиця b_user_consent зберігає записи про згоди. При реєстрації користувача або відправці форми створюється запис з USER_ID, ORIGIN_ID, DATE_CREATE та IS_ACCEPTED.

\Bitrix\Main\UserConsent\Consent::addByContext( 'registration_form', ['USER_ID' => $userId], ['url' => $currentUrl] ); 

Згода має бути активною (прапорець, не вибраний за замовчуванням) та інформованою (поруч посилання на політику конфіденційності). Попередньо вибраний прапорець — порушення і GDPR, і ФЗ-152.

Як реалізувати право на забуття в Бітріксі?

За GDPR користувач має право вимагати видалення всіх своїх даних. У Бітріксі «видалення» користувача через CUser::Delete() не видаляє пов'язані дані з b_sale_order, b_crm_contact та форм — лише деактивує обліковий запис.

Повне видалення вимагає кастомної процедури: знайти всі таблиці з USER_ID, EMAIL, телефоном і знеособити або видалити дані. Знеособлення (заміна реальних даних на заглушки) краще за повне видалення, якщо дані потрібні для статистики замовлень.

Реалізуйте обробник через форму запиту на видалення з підтвердженням по email, і через агент виконуйте очищення за підтвердженими заявками. Автоматичне негайне видалення небезпечне — без верифікації дозволяє зловмиснику видалити дані іншого користувача.

Шифрування та захист даних

ФЗ-152 вимагає технічних заходів захисту. Мінімум для веб-додатку:

  • HTTPS (TLS 1.2+) — обов'язково.
  • Шифрування резервних копій — якщо бекапи йдуть на зовнішній сервер.
  • Обмеження доступу до БД — тільки з веб-серверів, не з інтернету.
Захід захисту Обов'язковість Реалізація в Бітріксі
HTTPS 100% Налаштування сервера або CDN
Шифрування бекапів 80% Використання зашифрованих архівів
Аудит доступу 90% Включення журналу b_user_log

Бітрікс не шифрує дані в БД за замовчуванням. Для полів з особливо чутливими даними (паспортні дані, якщо вони зберігаються) потрібна кастомна реалізація шифрування зі зберіганням ключів поза БД.

Журнал доступу адміністраторів до персональних даних ведеться через таблицю b_user_log при включеному аудиті. Включайте аудит на production — без нього неможливо довести, хто і коли переглядав дані клієнтів.

Політика cookie та локалізація

Cookies в контексті GDPR поділяються на необхідні (сесійні, CSRF-токени) та відстежувальні (аналітика, реклама). Необхідні можна встановлювати без згоди. Для інших потрібна згода до встановлення cookie — не після.

Це означає: скрипт Google Analytics та піксель Facebook не повинні завантажуватися до того, як користувач дав згоду на аналітичні cookies. Технічно — керуєте завантаженням скриптів через умову в JS: якщо consent_analytics === true в localStorage, тоді завантажуєте GA та пікселі.

Деталі налаштування cookie-банеруВикористовуйте кастомний JS-модуль, який перевіряє наявність згоди в localStorage перед завантаженням скриптів. Для роботи з Бітрікс24 REST API можна використовувати метод `user.consent.get` для синхронізації згод з порталом.

Як ми впроваджуємо compliance: етапи та терміни

Наш підхід включає:

  1. Аудит поточної інсталяції — скануємо всі місця зберігання ПД (таблиці, резервні копії, логи). Виявляємо невідповідності.
  2. Проектування compliance-шару — налаштовуємо UserConsent, пишемо кастомні агенти для видалення даних, впроваджуємо шифрування чутливих полів.
  3. Реалізація — інтеграція згод у всі форми (реєстрація, замовлення, зворотний зв'язок), налаштування cookie-банеру, журналювання доступу.
  4. Тестування — перевіряємо, що видалення даних працює коректно, аудит фіксує кожну дію.
  5. Документація та навчання — передаємо інструкції для адміністратора, проводимо семінар для співробітників.
Етап Тривалість Результат
Аудит 3–5 днів Звіт зі знайденими порушеннями
Проектування 3–7 днів Технічне завдання
Реалізація 1–2 тижні Налаштовані згоди, агенти, шифрування
Тестування 2–3 дні Протокол тестів
Документування 1–2 дні Інструкції, політика

Терміни: від 2 до 4 тижнів залежно від складності проекту. Вартість розраховується індивідуально — оцінимо ваш проект безкоштовно.

Що входить у роботу

  • Аудит зберігання персональних даних та виявлення порушень.
  • Налаштування згод через UserConsent для всіх форм збору даних.
  • Реалізація права на забуття (кастомні агенти, інтерфейс запиту).
  • Включення аудиту доступу до персональних даних.
  • Налаштування cookie-банеру зі згодою до завантаження скриптів.
  • Шифрування резервних копій та каналів передачі.
  • Підготовка політики конфіденційності та згод на обробку.
  • Підтримка після впровадження: гарантія 6 місяців.

Чек-лист типових помилок

  • Попередньо вибраний прапорець згоди — порушення.
  • Зберігання даних на зарубіжних серверах без локалізації.
  • Відсутність журналу доступу адміністраторів.
  • Неповне видалення даних при запиті (залишаються в замовленнях).
  • Встановлення відстежувальних cookie до отримання згоди.

Наша команда — сертифіковані спеціалісти 1С-Бітрікс з багаторічним досвідом. Виконали понад 100 проектів з налаштування compliance. Зв'яжіться з нами для аудиту вашого проекту. Замовте безкоштовну консультацію — оцінимо поточний стан compliance.