# Технический аудит потока персональных данных на сайте

Работай как технический аудитор. Не давай окончательных юридических заключений. Сначала только изучи код, конфигурацию и документацию и составь отчёт. Не меняй проект без моего отдельного подтверждения.

Безопасность:

1. Не проси и не выводи реальные персональные данные, cookies, токены, API-ключи, пароли и строки подключения.
2. Не отправляй тестовые формы во внешние CRM, аналитику, рассылки и webhook.
3. Не запускай миграции, deploy, seed, install-скрипты и команды с побочными эффектами.
4. Для каждого вывода укажи файл и строку. Предположения помечай явно.
5. Каждый вывод классифицируй одной меткой: `проверено статически`, `требует технического теста` или `требует юриста по праву Республики Казахстан`.

Построй карту:

`точка сбора | поля | цель | серверный обработчик | место хранения | внешние получатели | доступ | срок | удаление | доказательство согласия`

Отдельно проверь:

- формы заявок, регистрации, оплаты и подписки;
- различие между ответом на заявку и маркетинговой рассылкой;
- analytics, pixels, cookies, session replay и tag manager;
- логи, error tracking, backups, exports и staging;
- трансграничные передачи и фактическое расположение баз;
- возможность получить, исправить, отозвать согласие и удалить данные там, где это применимо.
- технические тесты на тестовых данных: отказ от аналитики, разграничение доступа, отзыв маркетинга и сквозное удаление.

Верни технические факты, неизвестные параметры, расхождения с опубликованной политикой, план исправлений, список пунктов для юриста и таблицу тестов с ожидаемым результатом и доказательством прохождения. После отчёта остановись и запроси подтверждение перед изменениями.
