Рішення Сompliance для Бітрікс: модуль GDPR та ФЗ-152

Раптова вимога суб’єкта видалити всі дані — і виявляється, що замовлення прив’язані до контактів у CRM, логи аудиту зберігають IP, а в таблицях історії — десятки записів. Штраф за ФЗ-152 — до 75 тис. руб. за кожен факт, а GDPR загрожує 20 млн євро або 4% річного обороту. Вбудовані засоби Бітрікс не
Послуги, які ми пропонуємо
Показано 1 з 1Усі 1626 послуг
Рішення Сompliance для Бітрікс: модуль GDPR та ФЗ-152
Середній
~1-2 тижні

Наші компетенції:

Часті запитання

Останні роботи

  • image_website-b2b-advance_0.webp
    Розробка сайту компанії B2B ADVANCE
    1454
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Розробка веб-сайту для компанії ФІКСПЕР
    1018
  • image_bitrix-bitrix-24-1c_development_of_an_online_appointment_booking_widget_for_a_medical_center_594_0.webp
    Розробка на базі Бітрікс, Бітрікс24, 1С для компанії Development of an Online
    760
  • image_bitrix-bitrix-24-1c_mirsanbel_458_0.webp
    Розробка на базі 1С Підприємство для компанії МИРСАНБЕЛ
    879
  • image_crm_dolbimby_434_0.webp
    Розробка сайту на CRM Бітрікс24 для компанії DOLBIMBY
    803
  • image_crm_technotorgcomplex_453_0.webp
    Розробка на базі Бітрікс24 для компанії ТЕХНОТОРГКОМПЛЕКС
    1162

Раптова вимога суб’єкта видалити всі дані — і виявляється, що замовлення прив’язані до контактів у CRM, логи аудиту зберігають IP, а в таблицях історії — десятки записів. Штраф за ФЗ-152 — до 75 тис. руб. за кожен факт, а GDPR загрожує 20 млн євро або 4% річного обороту. Вбудовані засоби Бітрікс не покривають compliance: немає ні журналу згод із версіонуванням, ні анонімізації, ні обробки DSR-запитів. Ми розробляємо модуль під ключ — від юридичного аудиту до розгортання, з кодом, який витримує реальні перевірки.

В одному з проєктів (інтернет-магазин з 150 000 користувачів) після впровадження нашого модуля вдалося обробити 2300 DSR-запитів за перший рік, з яких 80% виконано протягом 24 годин. Аудит Роскомнадзору не виявив порушень. Цей кейс підтверджує: автоматизація процесів — єдиний спосіб уникнути штрафів при масштабуванні. Наш досвід: 10+ років на ринку Бітрікс, 80+ реалізованих проєктів, гарантія 1 рік на модуль. Вартість базового модуля — від 5000 євро, повного комплекту — від 15000 євро.

Проблеми compliance у штатному Бітрікс

Бітрікс дає базове управління користувачами, але не інструменти для:

  • Версіонування політик конфіденційності та прив’язки згод;
  • Анонімізації даних при видаленні (замовлення, контакти, логи);
  • Експорту всіх ПДн суб’єкта в машиночитаному форматі;
  • Автоматичної обробки DSR-запитів із дедлайнами.

Без модуля все це робиться вручну — з ризиком пропустити строки та отримати штраф. Наша розробка закриває ці прогалини.

Як технічно реалізувати право на забуття?

Видалити користувача з Бітрікс нескладно — складно видалити його дані з усіх місць, не зламавши бізнес-логіку. Замовлення не можна видаляти — вони потрібні для бухгалтерії. Контакти в CRM-зв’язках теж не можна видаляти — порушується історія.

Рішення — анонімізація, а не видалення. Ми конфігуруємо список таблиць, де дані замінюються на знеособлені. Автоматизація обробки DSR-запитів у модулі в 30 разів швидша за ручну обробку. Анонімізація в 10 разів швидша за повне видалення зі збереженням бізнес-логіки.

class UserAnonymizer { private array $tables = [ ['table' => 'b_user', 'where' => ['ID' => ':userId'], 'fields' => ['NAME' => 'Аноним', 'LAST_NAME' => '', 'EMAIL' => 'anon_{ID}@deleted.invalid', 'PERSONAL_PHONE' => '', 'PERSONAL_BIRTHDAY' => '']], ['table' => 'b_sale_order', 'where' => ['USER_ID' => ':userId'], 'fields' => ['COMMENTS' => '[anonymized]']], ['table' => 'myvendor_user_address', 'where' => ['user_id' => ':userId'], 'action' => 'delete'], ]; public function anonymize(int $userId): void { foreach ($this->tables as $cfg) { // выполнить UPDATE или DELETE } // Записать в журнал: кто запросил, когда выполнено AnonymizationLogTable::add(['user_id' => $userId, 'executed_at' => new DateTime()]); } } 
Таблиця Поля для анонімізації Дія
b_user NAME, LAST_NAME, EMAIL, PERSONAL_PHONE, PERSONAL_BIRTHDAY UPDATE
b_sale_order COMMENTS UPDATE
b_event_log IP, USER_AGENT UPDATE
myvendor_user_address всі DELETE

Журнал згод

Кожна згода користувача фіксується: хто, що, коли та на підставі якої версії політики.

CREATE TABLE myvendor_consent_log ( id BIGSERIAL PRIMARY KEY, user_id INT, session_id VARCHAR(100), ip INET NOT NULL, user_agent TEXT, consent_type VARCHAR(50) NOT NULL, policy_version VARCHAR(20) NOT NULL, granted BOOLEAN NOT NULL, source VARCHAR(100), created_at TIMESTAMP DEFAULT NOW() ); 

При зміні політики номер версії оновлюється — користувачі зі старою згодою бачать повідомлення про необхідність повторної згоди.

Cookie-банер та управління згодами

Модуль генерує cookie-банер із категоріями: необхідні, аналітичні, маркетингові. Вибір користувача зберігається в localStorage і синхронізується з сервером. Скрипти аналітики підключаються умовно — тільки при згоді на аналітичні cookies.

Обробка DSR-запитів

Форма запиту суб’єкта створює тікет у таблиці myvendor_dsr_request. Адміністратор бачить чергу з дедлайном 30 днів. При його наближенні — автоматичне нагадування на email. Експорт даних користувача формує JSON-архів з усіма пов’язаними записами.

Приклад: запит на експорт даних Користувач заповнює форму, вказуючи email. Модуль збирає дані з інфоблоків, HL-блоків, замовлень, логів і формує ZIP-архів із JSON-файлами. Час виконання: до 5 хвилин при 100 000 записів. Посилання на завантаження доступне 7 днів.
Тип DSR-запиту Дедлайн (дні) Дія модуля
Доступ до даних 30 Експорт усіх ПДн, формування посилання
Видалення даних 30 Анонімізація, повідомлення суб’єкта
Переносимість 30 Експорт у JSON/CSV, відправка

Як модуль прискорює обробку DSR-запитів?

Автоматизація модуля дозволяє обробляти запити в 30 разів швидше, ніж вручну. Всі кроки виконуються автоматично: прийом запиту, збір даних, анонімізація, формування звіту. Нагадування про дедлайни гарантують своєчасне виконання.

Процес роботи

  1. Юридичний аудит: визначаємо, які ПДн збираються, на якій підставі, кому передаються.
  2. Проектування: погоджуємо архітектуру модуля та строки.
  3. Розробка: пишемо код, налаштовуємо базу, верстку банера.
  4. Тестування: перевіряємо сценарії прав суб’єкта.
  5. Розгортання та документація.

Що входить в роботу

  • Документація: інструкція з налаштування та адміністрування модуля
  • Доступи: передача коду модуля та доступ до репозиторію
  • Навчання: 2 години онлайн-навчання для адміністраторів
  • Підтримка: 3 місяці безкоштовної технічної підтримки

Терміни розробки

Масштаб Склад Термін
Базовий Журнал згод + cookie-банер + анонімізація 3–4 тижні
Середній + експорт даних + обробка DSR-запитів + аудит полів 6–8 тижнів
Повний + DPA-угоди + реєстр обробки + витоки 10–14 тижнів

Згідно зі ст. 33 GDPR, повідомлення про витік має бути надіслане протягом 72 годин. Модуль автоматизує цей процес: фіксує інцидент, сповіщає відповідального та генерує форму для подання повідомлення.

Що в результаті

  • ✅ Повний compliance з ФЗ-152 та GDPR
  • ✅ Автоматизація процесів (економія до 40 годин на місяць)
  • ✅ Журнали всіх операцій для перевірок
  • ✅ Масштабована архітектура під будь-який обсяг даних

Зв'яжіться з нами для аудиту ваших даних — оцінимо задачу за 1 день. Замовте консультацію, щоб обговорити деталі вашого проєкту.

Ссылки для поглибленого вивчення: