עמידה ב-FZ-152/GDPR על 1C-Bitrix: ביקורת, הסכמה, הצפנה

לאחר בדיקה של Roskomnadzor, גילינו שהסכמות משתמשים אינן מאוחסנות ונתוני CRM נמצאים על שרת זר. קנסות יכולים להגיע ל-$162k–234k. הגדרה מקיפה של עמידה ב-FZ-152 ו-GDPR על 1C-Bitrix עוזרת להימנע מהשלכות כאלה. במהלך השנים, ביצענו למעלה מ-80 ביקורות ו-
השירותים שאנו מציעים
מציג 1 מתוך 1כל 1626 השירותים
עמידה ב-FZ-152/GDPR על 1C-Bitrix: ביקורת, הסכמה, הצפנה
פשוט
~1 יום

הכישורים שלנו:

שאלות נפוצות

העבודות האחרונות

  • פיתוח אתר חברה B2B ADVANCE
    פיתוח אתר חברה B2B ADVANCE
    1466
  • פיתוח אתר לחברת FIXPER
    פיתוח אתר לחברת FIXPER
    1019
  • פיתוח מבוסס Bitrix, Bitrix24, 1C לחברה פיתוח ווידג'ט להזמנת תורים אונליין למרכז רפואי
    פיתוח מבוסס Bitrix, Bitrix24, 1C לחברה פיתוח ווידג'ט להזמנת תורים אונליין למרכז רפואי
    764
  • פיתוח על בסיס 1C Enterprise עבור MIRSANBEL
    פיתוח על בסיס 1C Enterprise עבור MIRSANBEL
    882
  • פיתוח אתר על CRM Bitrix24 עבור DOLBIMBY
    פיתוח אתר על CRM Bitrix24 עבור DOLBIMBY
    811
  • פיתוח על בסיס Bitrix24 עבור חברת TECHNOTORGKOMPLEKS
    פיתוח על בסיס Bitrix24 עבור חברת TECHNOTORGKOMPLEKS
    1167

לאחר בדיקה של רוסקומנדזור, גילינו שהסכמות משתמשים אינן נשמרות ונתוני CRM נמצאים על שרת זר. הקנסות יכולים להגיע ל-162–234 אלף דולר. הגדרה מקיפה של עמידה ב-FZ-152 ו-GDPR על 1C-Bitrix עוזרת להימנע מהשלכות כאלה. במהלך השנים, ביצענו מעל 80 ביקורות והטמעות—ב-90% מהמקרים מצאנו הפרות קריטיות: אין יומן גישה, תיבות סימון מסומנות מראש, נתונים מאוחסנים מחוץ לרוסיה.

עמידה ב-GDPR/FZ-152 על 1C-Bitrix אינה רק באנר של "אנו משתמשים בעוגיות" בעמוד הבית. זוהי קבוצה של אמצעים טכניים וארגוניים: הצפנת נתונים, רישום גישה, מנגנון ביטול הסכמה, לוקליזציה של אחסון נתונים למשתמשים רוסים. יישום מותאם אישית של זכות המחיקה מהיר פי 3 מניקוי סטנדרטי, ויומן הביקורת מפחית את הסיכון לקנסות ב-40%.

למה הסכמה סטנדרטית אינה מספיקה

בהתקנת Bitrix טיפוסית, נתונים אישיים מאוחסנים במספר מקומות:

  • טבלת b_user — אימייל, טלפון, שם, כתובות IP ביומנים.
  • טבלת b_sale_order + b_sale_person_type — כתובות משלוח, טלפונים, נתוני קונים.
  • טבלת b_crm_contact (אם מודול crm פעיל) — נתוני קשר מ-CRM.
  • טפסי משוב — נתונים מ-b_form_result (מודול form).
  • טבלת b_user_log — היסטוריית פעולות משתמש.

FZ-152 דורש שנתוני אזרחים רוסים יעובדו בעיקר על שרתים ברוסיה. מסד הנתונים חייב להיות פיזית ברוסיה. אירוח בחו"ל או CDN שמטמון נתוני משתמשים הוא הפרה פוטנציאלית.

לפי סעיף 13.11 לחוק העבירות המנהליות של הפדרציה הרוסית, עיבוד נתונים אישיים ללא הסכמה כרוך בקנס של עד 162–234 אלף דולר.

הסכמה לעיבוד נתונים אישיים

טכנית, ההסכמה נרשמת כעובדה: מי נתן הסכמה, מתי, למה, דרך איזה טופס. ב-Bitrix, זה מיושם דרך מודול main, מחלקה \Bitrix\Main\UserConsent. פרטים נוספים בתיעוד הרשמי.

הטבלה b_user_consent מאחסנת רשומות הסכמה. כאשר משתמש נרשם או שולח טופס, נוצרת רשומה עם USER_ID, ORIGIN_ID, DATE_CREATE ו-IS_ACCEPTED.

\Bitrix\Main\UserConsent\Consent::addByContext( 'registration_form', ['USER_ID' => $userId], ['url' => $currentUrl] ); 

ההסכמה חייבת להיות פעילה (תיבת סימון, לא מסומנת מראש) ומבוססת מידע (קישור למדיניות פרטיות בקרבת מקום). תיבת סימון מסומנת מראש מפרה גם את GDPR וגם את FZ-152.

איך ליישם את זכות המחיקה ב-Bitrix?

לפי GDPR, משתמש יכול לדרוש מחיקה של כל נתוניו. ב-Bitrix, מחיקת משתמש דרך \Bitrix\Main\UserConsent\Consent::addByContext( 'registration_form', ['USER_ID' => $userId], ['url' => $currentUrl] ); אינה מסירה נתונים קשורים מ-CUser::Delete(), b_sale_order וטפסים—היא רק משביתה את החשבון.

מחיקה מלאה דורשת הליך מותאם אישית: מציאת כל הטבלאות עם b_crm_contact, USER_ID, טלפון ואנונימיזציה או מחיקה של הנתונים. אנונימיזציה (החלפת נתונים אמיתיים במקום שמורות) עדיפה על מחיקה מלאה אם הנתונים נחוצים לסטטיסטיקות הזמנות.

יישם טופס בקשה עם אישור אימייל, והשתמש בסוכן לביצוע ניקוי על בקשות מאושרות. מחיקה אוטומטית מיידית מסוכנת—ללא אימות, תוקף יכול למחוק נתונים של משתמש אחר.

הצפנה והגנת נתונים

FZ-152 דורש אמצעי הגנה טכניים. מינימום ליישום אינטרנט:

  • HTTPS (TLS 1.2+) — חובה.
  • הצפנת גיבויים — אם גיבויים עוברים לשרת חיצוני.
  • גישה מוגבלת למסד נתונים — רק משרתי אינטרנט, לא מהאינטרנט.
אמצעי הגנה חובה יישום ב-Bitrix
HTTPS 100% הגדרת שרת או CDN
הצפנת גיבויים 80% שימוש בארכיונים מוצפנים
ביקורת גישה 90% הפעלת EMAIL

Bitrix אינו מצפין נתונים במסד הנתונים כברירת מחדל. עבור שדות עם נתונים רגישים במיוחד (למשל, נתוני דרכון אם מאוחסנים), נדרשת הצפנה מותאמת אישית עם מפתחות המאוחסנים מחוץ למסד הנתונים.

יומן גישת מנהל לנתונים אישיים נשמר דרך טבלת b_user_log כאשר ביקורת מופעלת. הפעל ביקורת בסביבת ייצור—ללא זה, אינך יכול להוכיח מי צפה בנתוני לקוח ומתי.

מדיניות עוגיות ולוקליזציה

עוגיות בהקשר של GDPR מחולקות להכרחיות (סשן, אסימוני CSRF) ומעקב (אנליטיקה, פרסום). עוגיות הכרחיות ניתן להגדיר ללא הסכמה. עבור השאר, נדרשת הסכמה לפני הגדרת עוגיות—לא אחרי.

משמעות הדבר: סקריפט Google Analytics ופיקסל פייסבוק לא חייבים להיטען עד שהמשתמש נתן הסכמה לעוגיות אנליטיקה. טכנית, שלוט בטעינת סקריפטים דרך תנאי JS: אם b_user_log ב-localStorage, אז טען GA ופיקסלים.

פרטים על הגדרת באנר עוגיותהשתמש במודול JS מותאם אישית שבודק הסכמה ב-localStorage לפני טעינת סקריפטים. לעבודה עם REST API של Bitrix24, ניתן להשתמש בשיטת `user.consent.get` לסנכרון הסכמות עם הפורטל.

איך אנו מיישמים עמידה: שלבים ולוחות זמנים

הגישה שלנו כוללת:

  1. ביקורת התקנה נוכחית — סריקת כל מיקומי אחסון PII (טבלאות, גיבויים, יומנים). זיהוי פערים.
  2. עיצוב שכבת עמידה — הגדרת UserConsent, כתיבת סוכנים מותאמים אישית למחיקת נתונים, יישום הצפנה לשדות רגישים.
  3. יישום — שילוב הסכמות בכל הטפסים (הרשמה, הזמנה, משוב), הגדרת באנר עוגיות, רישום גישה.
  4. בדיקות — אימות שמחיקת נתונים פועלת כראוי, יומן ביקורת מתעד כל פעולה.
  5. תיעוד והדרכה — מסירת הוראות למנהלים, עריכת סדנה לצוות.
שלב משך תוצאה
ביקורת 3–5 ימים דוח עם הפרות שנמצאו
עיצוב 3–7 ימים מפרט טכני
יישום 1–2 שבועות הסכמות מוגדרות, סוכנים, הצפנה
בדיקות 2–3 ימים פרוטוקול בדיקות
תיעוד 1–2 ימים הוראות, מדיניות

לוח זמנים: 2 עד 4 שבועות תלוי במורכבות הפרויקט. העלות מחושבת באופן אישי—נעריך את הפרויקט שלך בחינם.

מה כלול בעבודה

  • ביקורת אחסון נתונים אישיים וזיהוי הפרות.
  • הגדרת הסכמות דרך UserConsent לכל טפסי איסוף הנתונים.
  • יישום זכות המחיקה (סוכנים מותאמים אישית, ממשק בקשות).
  • הפעלת ביקורת גישה לנתונים אישיים.
  • הגדרת באנר עוגיות עם הסכמה לפני טעינת סקריפטים.
  • הצפנת גיבויים וערוצי העברה.
  • הכנת מדיניות פרטיות והסכמות לעיבוד נתונים.
  • תמיכה לאחר היישום: אחריות ל-6 חודשים.

רשימת בדיקה של טעויות נפוצות

  • תיבת סימון הסכמה מסומנת מראש — הפרה.
  • נתונים מאוחסנים על שרתים זרים ללא לוקליזציה.
  • אין יומן גישת מנהל.
  • מחיקת נתונים לא מלאה על פי בקשה (נתונים נשארים בהזמנות).
  • עוגיות מעקב מוגדרות לפני הסכמה.

הצוות שלנו מורכב ממומחי 1C-Bitrix מוסמכים עם ניסיון רב שנים. השלמנו מעל 100 פרויקטי עמידה. צור קשר לביקורת של הפרויקט שלך. הזמן ייעוץ חינם—נעריך את מצב העמידה הנוכחי שלך תוך יום אחד.