Аудит персональных данных по 152-ФЗ

152fz-data-audit-skill

Скилл аудита персональных данных по 152-ФЗ: где лежит база, что уходит за границу, кто реально имеет доступ и что не удаляется

СкиллВысокий рискРоссийский стек

imnadsa/152fz-data-audit-skill

Установка

git clone https://github.com/imnadsa/152fz-data-audit-skill.git
cp -r 152fz-data-audit-skill/skills/data-privacy-audit ~/.claude/skills/

Для одного проекта копируйте в .claude/skills/.

Это чужой код. Посмотрите файлы в репозитории перед установкой.

Что делает

Скилл задает агенту процедуру из 12 точек проверки проекта на соответствие закону о персональных данных. Агент выясняет, чьи данные обрабатываются, находит страну размещения базы, хранилищ и бэкапов, составляет карту полей с личными данными и собирает все внешние адреса в коде с разбором юрисдикции. Затем он сверяет права в интерфейсе с правами в базе, проверяет шифрование каналов, сроки хранения, логи и резервные копии, а также расхождение политики на сайте с кодом. Главное правило скилла: вывод о соответствии допускается только после проверки на живой системе. В комплекте SQL-запросы для Postgres и Supabase, скрипт сканирования кода и шаблон отчета.

Для кого. Для разработчиков и владельцев SaaS, которые готовят проект к требованиям 152-ФЗ и хотят дать юристу точные факты.

Подходит, если

  • Нужно понять, какие персональные данные уходят в зарубежные сервисы
  • Нужно проверить, не отдаются ли данные без авторизации в обход интерфейса
  • Нужно проверить, работают ли задачи удаления данных на самом деле

Не подходит, если

  • Нужны юридические документы: уведомление в Роскомнадзор, политика, договоры
  • Нет доступа к базе и окружению проекта, а только к исходникам

Пример запроса к агенту

Проведи аудит персональных данных по скиллу и составь карту трансграничных потоков

Ограничения

Скилл проверяет техническую сторону и не заменяет юриста. Готовые SQL-запросы рассчитаны на Postgres и Supabase, для других баз проверки придется адаптировать. Живые проверки требуют доступа к рабочей базе и API проекта.

Как отключить. Удалите папку data-privacy-audit из ~/.claude/skills или .claude/skills проекта.

Проверка безопасности

  • Процедура предполагает запросы к рабочей базе с персональными данными и к ее системным каталогам
  • Запускает shell-скрипт сканирования кода, включая поиск секретов
  • Обращается к API проекта снаружи для проверки доступа

Коротко о README

README формулирует четыре вопроса, на которые отвечает аудит: какие данные есть, куда они уходят, кто к ним имеет доступ и что удаляется. Объясняется, почему типовой SaaS незаметно передает данные за границу через аналитику, мониторинг, ИИ и мессенджеры. Дана установка для Claude Code глобально и в один проект, таблица блоков проверки и состав файлов. В конце оговорка о границах скилла. Лицензия MIT.

SKILL.md

---
name: data-privacy-audit
description: Аудит персональных данных в проекте по 152-ФЗ — найти, куда данные уходят за границу, кто имеет к ним доступ на самом деле, что хранится вечно и совпадает ли политика с кодом. Use when the user asks about personal data compliance, 152-ФЗ, ПДн, GDPR-like audit, «персональные данные», «трансграничная передача», «утекают ли данные», «проверь доступы», «сроки хранения», «локализация базы», data protection review.
---

# Аудит персональных данных: 12 точек

Задача — не пересказать закон, а найти в конкретном проекте места, где данные
людей уходят туда, куда не должны, живут дольше, чем нужно, или доступны тем,
кому не положено.

## Правило номер один: проверять по факту, а не по коду

Код описывает намерение, а не состояние системы. Расхождения, которые обязан
проверить агент:

- задача очистки написана верно — убедиться, что её запуски завершаются успешно;
- политика доступа написана — убедиться, что объект не отдаётся без авторизации;
- витрина фильтрует по владельцу — убедиться, что она не выполняется с правами
  создателя в обход политик;
- интерфейс скрывает раздел — убедиться, что прямой запрос к API его тоже не
  отдаёт.

Каждая проверка ниже имеет живой вариант: запрос к базе, обращение к API
снаружи, чтение журнала выполнения. Порядок и правила — `references/verify-live.md`.

---

## Шаг 0. Определить роль и состав данных

Спросите у владельца проекта и запишите:

1. **Чьи данные обрабатываются**: пользователи сервиса, их сотрудники,
   их клиенты, контрагенты-физлица. Это разные субъекты и разные основания —
   согласие владельца аккаунта не является согласием его сотрудников.
2. **Роль продукта**: сам оператор (свои пользователи, оплаты, поддержка) или
   обработчик по поручению (данные, загруженные клиентом о его людях). Обычно
   и то, и другое одновременно — тогда нужны оба комплекта документов.
3. **Есть ли специальные категории**: здоровье, биометрия, судимость,
   политические и религиозные взгляды. Требования к ним кратно строже.

Частые вопросы

Почему нельзя проверить только код?

Код показывает намерение, а не состояние системы. Удаление по расписанию проверяется журналом запусков, доступ проверяется запросом к API без авторизации.

Работает ли скилл вне Claude Code?

Да, SKILL.md самодостаточен, его можно дать Cursor, Codex или своему агенту как инструкцию.

Выбор редакции

Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом

CLIВысокий риск22,5 тыс.
Выбор редакции

Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов

CLIСредний риск16,6 тыс.

Скиллы Trail of Bits

Trail of Bits Skills Marketplace

Выбор редакции

Маркетплейс плагинов Trail of Bits для аудита безопасности: смарт-контракты, C/C++ и Rust, Semgrep, CodeQL, фаззинг

ПлагинСредний риск7,1 тыс.

Девять скиллов, через которые агент запускает пентест Strix, разбирает найденные уязвимости и встраивает проверку в CI

СкиллВысокий риск62,5 тыс.