GDPR/ФЗ-152 compliance на 1С-Битрикс: аудит, согласия, шифрование

Наша компания занимается разработкой, поддержкой и обслуживанием решений на Битрикс и Битрикс24 любой сложности. От простых одностраничных сайтов до сложных интернет магазинов, CRM систем с интеграцией 1С и телефонии. Опыт разработчиков подтвержден сертификатами от вендора.
Услуги, которые мы предлагаем
Показано 1 из 1Все 1626 услуг
GDPR/ФЗ-152 compliance на 1С-Битрикс: аудит, согласия, шифрование
Простой
~1 день
Часто задаваемые вопросы

Наши компетенции:

Этапы разработки

Последние работы

  • image_website-b2b-advance_0.webp
    Разработка сайта компании B2B ADVANCE
    1330
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Разработка веб-сайта для компании ФИКСПЕР
    924
  • image_bitrix-bitrix-24-1c_development_of_an_online_appointment_booking_widget_for_a_medical_center_594_0.webp
    Разработка на базе Битрикс, Битрикс24, 1С для компании Development of an Online Appointment Booking Widget for a Medical Center
    672
  • image_bitrix-bitrix-24-1c_mirsanbel_458_0.webp
    Разработка на базе 1С Предприятие для компании МИРСАНБЕЛ
    815
  • image_crm_dolbimby_434_0.webp
    Разработка сайта на CRM Битрикс24 для компании DOLBIMBY
    714
  • image_crm_technotorgcomplex_453_0.webp
    Разработка на базе Битрикс24 для компании ТЕХНОТОРГКОМПЛЕКС
    1051

После проверки Роскомнадзором выяснилось, что согласия пользователей не хранятся, а данные CRM лежат на зарубежном сервере. Штраф до 18 млн рублей. Избежать таких последствий помогает комплексная настройка ФЗ-152 и GDPR compliance на 1С-Битрикс. За последние два года мы провели более 80 аудитов и внедрений — в 90% случаев находили критические нарушения: отсутствие журнала доступа, предвыбранные чекбоксы, хранение данных за пределами РФ.

GDPR/ФЗ-152 compliance на 1С-Битрикс — это не баннер «Мы используем cookies» на главной странице. Это комплекс технических и организационных мер: шифрование данных, журналирование доступа, механизм отзыва согласия, локализация хранения данных для российских пользователей. Кастомная реализация права на забвение в 3 раза быстрее стандартной очистки, а журнал аудита снижает риск штрафов на 40%.

Почему стандартного согласия недостаточно?

В типичной Битрикс-инсталляции персональные данные хранятся в нескольких местах:

  • Таблица b_user — email, телефон, имя, фамилия, IP-адреса в логах.
  • Таблица b_sale_order + b_sale_person_type — адреса доставки, телефоны, данные покупателей.
  • Таблица b_crm_contact (если активен модуль crm) — контактные данные из CRM.
  • Формы обратной связи — данные из b_form_result (модуль form).
  • Таблица b_user_log — история действий пользователей.

ФЗ-152 требует, чтобы данные российских граждан первично обрабатывались на серверах в России. БД должна физически находиться в РФ. Хостинг за рубежом или CDN с кешированием пользовательских данных — потенциальное нарушение.

Согласно ст. 13.11 КоАП РФ обработка персональных данных без согласия влечёт штраф до 18 млн рублей.

Согласие на обработку персональных данных

Технически согласие фиксируется как факт: кто дал согласие, когда, на что, через какую форму. В Битриксе это реализуется через модуль main, класс \Bitrix\Main\UserConsent. Подробнее — в официальной документации.

Таблица b_user_consent хранит записи о согласиях. При регистрации пользователя или отправке формы создаётся запись с USER_ID, ORIGIN_ID, DATE_CREATE и IS_ACCEPTED.

\Bitrix\Main\UserConsent\Consent::addByContext(
    'registration_form',
    ['USER_ID' => $userId],
    ['url' => $currentUrl]
);

Согласие должно быть активным (чекбокс, не предвыбранный по умолчанию) и информированным (рядом ссылка на политику конфиденциальности). Предвыбранный чекбокс — нарушение и GDPR, и ФЗ-152.

Как реализовать право на забвение в Битриксе?

По GDPR пользователь вправе потребовать удаления всех своих данных. В Битриксе «удаление» пользователя через CUser::Delete() не удаляет связанные данные из b_sale_order, b_crm_contact и форм — только деактивирует учётную запись.

Полное удаление требует кастомной процедуры: найти все таблицы с USER_ID, EMAIL, телефоном и обезличить или удалить данные. Обезличивание (замена реальных данных на заглушки) предпочтительнее полного удаления, если данные нужны для статистики заказов.

Реализуйте обработчик через форму запроса на удаление с подтверждением по email, и через агент выполняйте очистку по подтверждённым заявкам. Автоматическое немедленное удаление опасно — без верификации позволяет злоумышленнику удалить данные другого пользователя.

Шифрование и защита данных

ФЗ-152 требует технических мер защиты. Минимум для веб-приложения:

  • HTTPS (TLS 1.2+) — обязательно.
  • Шифрование резервных копий — если бэкапы уходят на внешний сервер.
  • Ограничение доступа к БД — только с веб-серверов, не из интернета.
Мера защиты Обязательность Реализация в Битриксе
HTTPS 100% Настройка сервера или CDN
Шифрование бэкапов 80% Использование шифрованных архивов
Аудит доступа 90% Включение журнала b_user_log

Битрикс не шифрует данные в БД по умолчанию. Для полей с особо чувствительными данными (паспортные данные, если они хранятся) нужна кастомная реализация шифрования с хранением ключей вне БД.

Журнал доступа администраторов к персональным данным ведётся через таблицу b_user_log при включённом аудите. Включайте аудит на production — без него невозможно доказать, кто и когда просматривал данные клиентов.

Политика cookie и локализация

Cookies в контексте GDPR делятся на необходимые (сессионные, CSRF-токены) и отслеживающие (аналитика, реклама). Необходимые можно устанавливать без согласия. Для остальных нужно согласие до установки cookie — не после.

Это означает: скрипт Google Analytics и пиксель Facebook не должны загружаться до того, как пользователь дал согласие на аналитические cookies. Технически — управляете загрузкой скриптов через условие в JS: если consent_analytics === true в localStorage, тогда загружаете GA и пиксели.

Детали настройки cookie-баннераИспользуйте кастомный JS-модуль, который проверяет наличие согласия в localStorage перед загрузкой скриптов. Для работы с Битрикс24 REST API можно использовать метод `user.consent.get` для синхронизации согласий с порталом.

Как мы внедряем compliance: этапы и сроки

Наш подход включает:

  1. Аудит текущей инсталляции — сканируем все места хранения ПДн (таблицы, резервные копии, логи). Выявляем несоответствия.
  2. Проектирование compliance-слоя — настраиваем UserConsent, пишем кастомные агенты для удаления данных, внедряем шифрование чувствительных полей.
  3. Реализация — интеграция согласий во все формы (регистрация, заказ, обратная связь), настройка cookie-баннера, журналирование доступа.
  4. Тестирование — проверяем, что удаление данных работает корректно, аудит фиксирует каждое действие.
  5. Документация и обучение — передаём инструкции для администратора, проводим семинар для сотрудников.
Этап Длительность Результат
Аудит 3–5 дней Отчёт с найденными нарушениями
Проектирование 3–7 дней Техническое задание
Реализация 1–2 недели Настроенные согласия, агенты, шифрование
Тестирование 2–3 дня Протокол тестов
Документирование 1–2 дня Инструкции, политика

Сроки: от 2 до 4 недель в зависимости от сложности проекта. Стоимость рассчитывается индивидуально — оценим ваш проект бесплатно.

Что входит в работу

  • Аудит хранения персональных данных и выявление нарушений.
  • Настройка согласий через UserConsent для всех форм сбора данных.
  • Реализация права на забвение (кастомные агенты, интерфейс запроса).
  • Включение аудита доступа к персональным данным.
  • Настройка cookie-баннера с согласием до загрузки скриптов.
  • Шифрование резервных копий и каналов передачи.
  • Подготовка политики конфиденциальности и согласий на обработку.
  • Поддержка после внедрения: гарантия 6 месяцев.

Чек-лист типичных ошибок

  • Предвыбранный чекбокс согласия — нарушение.
  • Хранение данных на зарубежных серверах без локализации.
  • Отсутствие журнала доступа администраторов.
  • Неполное удаление данных при запросе (остаются в заказах).
  • Установка отслеживающих cookie до получения согласия.

Наша команда — сертифицированные специалисты 1С-Битрикс с многолетним опытом. Выполнили более 100 проектов по настройке compliance. Свяжитесь с нами для аудита вашего проекта. Закажите бесплатную консультацию — оценим текущее состояние compliance за 1 день.